新發布SkillSec:把 Skills 安全從惡意檢測,升維到能力審計SkillSec瞭解更多 →
INSIGHTS

行業洞察

關於軟件供應鏈安全、開源治理與 AI 安全的觀察、解讀與實踐。

安全研究

AI Agent 最小權限實踐:能力標籤驅動的授權模型

多數團隊接入 Agent 的第一步是「先全授權跑起來」,然後再也沒有回頭收緊。本文提出以能力標籤為中樞的授權模型:把工具能做什麼標準化描述,按標籤而非按工具授權,並處理組合風險、審計與回收。同時説明為什麼傳統 IAM 的思路在 Agent 場景下需要改造。

安全研究

npm 惡意包的四種藏匿術:從代碼混淆到延遲觸發

公共包倉庫的投毒事件已經常態化,而攻擊者的隱蔽手法也在同步進化。本文拆解四種主流藏匿技術——代碼混淆、延遲觸發、環境檢測與分階段加載,説明為什麼單一的靜態查殺會漏掉它們,並給出靜態、行為、出口三層組合的防禦思路。

技術解讀

容器鏡像的成分分析:比源碼掃描多出來的那幾層

源碼掃過了,為什麼鏡像裏還是一堆漏洞?因為容器鏡像是分層的組件集合,基礎鏡像層、系統包層、語言依賴層各有各的風險面,而源碼掃描只覆蓋最上面那一層。本文拆解三層結構、解釋掃描結果為何對不上、給出基礎鏡像治理與 CI 集成位置的實踐建議。

安全研究

企業 MCP Server 准入清單:接入前必查的八件事

MCP 正在成為 AI Agent 連接外部世界的標準接口,也因此成為一類全新的供應鏈組件——它們從公開倉庫安裝、被授予真實憑證、以進程權限運行,卻極少經過與開源組件同等的審查。本文給出接入前必查的八件事,覆蓋來源驗證、工具描述審計、權限範圍、版本鎖定與網絡出口,並説明為什麼惡意檢測不足以支撐准入決策。

安全研究

Vibe Coding 安全清單:給用 AI 寫代碼的團隊十條紀律

AI 寫代碼已經從嚐鮮變成日常,但配套的安全紀律往往還停留在「人寫代碼」的年代。本文按提示詞、生成、依賴引入、審查、合入五個環節,給出十條可直接執行的紀律,覆蓋幻覺包防禦、依賴白名單、片段級許可證檢測與代碼歸屬留痕,幫助團隊在不犧牲效率的前提下把風險擋在合入之前。

技術解讀

GPL 代碼隔離的四種工程模式與法律邊界

進程隔離、動態鏈接、網絡接口、獨立發佈——四種主流 GPL 隔離模式各自劃定了不同的傳染邊界。本文系統拆解每種模式的工程實現與法律邏輯,釐清常見誤區,並給出架構評審的核查要點,幫助工程團隊在合規與交付效率之間找到可落地的平衡點。

技術解讀

SBOM 字段實操指南:NTIA 七要素之外還該填什麼

NTIA 七要素是 SBOM 的准入門檻,而非終點。本文逐字段拆解填寫陷阱,從哈希選型、供應商命名歧義到依賴關係深度與 VEX 關聯,幫助買賣雙方把 SBOM 從合規文檔升級為真正可用的安全資產。

技術解讀

半導體行業的軟件供應鏈安全:從固件到 SDK 的全鏈透明

芯片公司同時是開源的重度消費者和軟件的規模化分發者:固件、驅動、SDK 隨芯片出貨給全球客户,每一層都攜帶開源義務。拆解半導體行業的四個軟件供應鏈特殊性與治理要點。

技術解讀

企業開源准入制度怎麼建:從評審會到自動化門禁

專家評審會扛不住規模化引入壓力,自動化門禁又常因策略粗糙淪為擺設。本文拆解開源准入制度的核心評估維度,提供策略矩陣的工程化路徑,並釐清例外審批流與採購、法務的協作接口。

合規解讀

醫療器械的 SBOM 時代:FDA「無清單不受理」之後

FDA 自 2023 年起對網絡醫療器械實行「無 SBOM 不受理」,NMPA 的網絡安全註冊審查也要求提交現成軟件清單。醫療器械的超長生命週期、遺留系統與「不敢打補丁」困境,讓開源治理有了行業獨有的形態。

合規解讀

證券行業開源治理:監管科技視角下的落地差異

證券行業的開源治理與銀行業看似同屬金融賽道,但交易系統的實時性約束、信創替換節奏、監管報送場景與應急演練機制,共同構成了一套截然不同的落地邏輯。本文從監管科技視角拆解這些差異,並提供可操作的管控思路。

技術解讀

在 CI 流水線裏配置 SCA 門禁:從閾值設計到分級阻斷

SCA 門禁不等於全阻斷。本文從閾值設計、分級策略、增量掃描、誤報處理到 Jenkins/GitLab CI 接入,拆解一套可在生產環境落地的 CI 門禁配置方法,幫助團隊在安全與交付速度之間找到真正可持續的平衡點。

合規解讀

汽車行業開源合規:當一億行代碼開上路

智能汽車的軟件體量已過億行,其中大部分是開源。R155、ISO/SAE 21434 與強制國標 GB 44495 把軟件供應鏈安全寫進了准入條件,主機廠的壓力正沿供應鏈逐級傳導。拆解汽車行業的四個特殊性與落地要點。

技術解讀

停止維護的開源組件:企業裏最沉默的供應鏈風險

行業報告顯示絕大多數代碼庫都含有多年未更新的開源組件。停更組件不再有安全補丁、不再有人響應漏洞報告,是最容易被忽視的供應鏈風險。講清識別、評級與四種處置策略。

技術解讀

開源許可證衝突檢測實操:五種典型衝突與工程化處置

許可證風險的難點不在單個許可證,而在組合:GPL 混入專有代碼、Apache-2.0 遇上 GPLv2、聲明與文件實際不符……拆解五種最常見的衝突形態與四級處置動作,全部可工程化落地。

合規解讀

金融行業開源軟件治理:從五部門《意見》到落地框架

人民銀行等五部門《關於規範金融業開源技術應用與發展的意見》把開源治理寫進了金融機構的合規義務。本文拆解監管要求的四個關鍵詞,並給出台賬、准入、監測、應急四位一體的落地框架。

技術解讀

開源許可證風險地圖:從 MIT 到 AGPL,企業該怕什麼、不該怕什麼

兩千多種開源許可證裏,真正需要企業警惕的是哪幾類?按傳染性把風險分層,講清寬鬆型、弱傳染、強傳染與商業限制條款的邊界,以及三步落地的治理方法。

安全研究

從 npm 蠕蟲到 MCP 投毒:AI Agent 供應鏈攻擊的演化與防線

供應鏈投毒正從 npm 包蔓延到 MCP 服務器與 Agent Skill。回顧 xz、Shai-Hulud 與 postmark-mcp 等真實事件,解釋為什麼「惡意檢測」不夠,准入級能力審計才是新防線。

安全研究

AI 生成代碼的安全風險:數據、機理與治理

多項研究顯示 AI 生成代碼在約四成場景中引入可利用漏洞,而使用 AI 助手的開發者反而更自信。本文梳理實證數據、四個風險機理,以及「生產時刻檢測」的治理路徑。

合規解讀

歐盟 CRA 合規時間線:中國軟件出海企業的應對清單

《歐盟網絡彈性法案》已生效:2026 年 9 月起漏洞報告義務落地,2027 年 12 月全面適用,違規最高罰 1500 萬歐元或全球營收 2.5%。給出海企業的六條應對清單。

技術解讀

SCA 工具選型:片段級與清單級檢測的本質差異

兩類 SCA 的差距不在功能列表,而在檢測原理:清單級只相信聲明,片段級驗證事實。解析五大盲區場景、各自的適用邊界與一份可操作的選型評估清單。

技術解讀

SBOM 完全指南:格式、法規與企業落地路徑

一文講清 SBOM 的三種標準格式(SPDX、CycloneDX、SWID)、全球法規要求(美國 EO 14028、FDA、歐盟 CRA、中國金融行業),以及從生成到運營的四步落地路徑。

趨勢洞察

AI 正在重寫軟件供應鏈,安全要怎麼跟上

當代碼由 AI 大量生產、依賴由 Agent 自動引入,傳統「掃描 + 清單」的安全範式開始失效。我們需要把安全從「事後檢查」前移到「生產時刻」。

技術解讀

SBOM 不止是合規清單:從「我用了什麼」到「我能承受什麼」

很多團隊把 SBOM 當成一份交差用的清單。但真正有價值的 SBOM,是能驅動決策的:哪些漏洞可被利用、哪條依賴該先修、哪個許可證會帶來風險。

想看看這些能力在你的代碼庫上如何落地?預約演示