新发布SkillSec:把 Skills 安全从恶意检测,升维到能力审计SkillSec了解更多 →
行业实践 / INTERNET & ICT

互联网与 ICT 的软件供应链安全

每天数十次发布、单个应用数千个依赖、AI 生成的代码占比持续上升——在这样的节奏下,把安全做成发布前的一道审批必然失败。安全能力必须内生于流水线,并且快到不被感知。

行业痛点 / Challenges

这个行业面对的结构性难题

发布节奏与安全节奏错位

持续交付意味着每天多次上线,而传统全量扫描动辄数十分钟。安全一旦成为流水线上的阻塞点,最终被绕过的一定是安全。

依赖规模超出人工治理

一个中等规模应用的传递依赖轻易过千,跨语言、跨仓库的组件台账无法靠人工维护,漏洞爆发时甚至答不出「我们用没用」。

AI 辅助开发带来新风险

AI 生成的代码可能复现受版权保护的开源片段,也可能引用并不存在的包名。这些风险不出现在依赖清单里,清单比对完全看不到。

出海与合规双重压力

国内面临等保 2.0 与关基条例的代码安全审计义务,出海则要应对欧盟 CRA 的 SBOM 与漏洞处置要求,两套标准需要同一份可信的成分数据支撑。

法规与标准 / Compliance

法规与标准对软件成分的具体要求

等保 2.0 与关基条例

要求对关键信息基础设施的软件供应链实施安全管理,代码安全审计与开源组件风险管控是等级测评中的实际检查项。

《网络安全法》与《数据安全法》

对网络产品与服务的安全性提出持续义务,发现漏洞后须及时采取补救措施并告知用户,这依赖对自身组件构成的准确掌握。

欧盟 CRA

面向出海业务,对投放欧盟市场的带数字元素产品要求成分透明与漏洞处置,主要义务在 2027 年前分阶段生效。

应用商店与平台要求

各大应用分发平台对第三方 SDK 与开源组件的披露要求持续细化,成分清单成为上架前的常规材料。

解决方案 / Solution

从源码到交付物的全链路成分治理

01

增量扫描适配高频发布

CleanSource SCA 支持增量分析,把单次扫描压缩到分钟级甚至更短,让安全检查跟得上每日多次的发布节奏,而不是成为流水线的瓶颈。

了解 CleanSource SCA →
02

CI/CD 门禁与分级策略

把准入卡点嵌入 Jenkins、GitLab CI 与 GitHub Actions,按依赖关键程度设定不同阈值——核心依赖严格拦截,开发工具适度放宽。

CI 门禁实践 →
03

AI 编码时刻的研判

CleanCode Security Agent 在 AI 辅助开发场景下于编码同刻完成分析,覆盖 AI 生成代码复现的开源片段、幻觉包与业务逻辑缺陷。

了解 CleanCode →
04

Agent 与 MCP 准入

当 AI Agent 开始调用工具、接入 MCP Server,一类新的供应链组件正在进入企业。SkillSec 以能力审计替代恶意检测,为它们建立准入判据。

了解 SkillSec →
客户实践 / Practice

高频交付场景中的落地

CASE 01

某头部互联网平台

将 CleanSource SCA 接入 CI 流水线并按依赖关键程度设定分级门禁,核心服务的高危组件在合入前拦截,开发工具类依赖走观察队列,使安全检查在每日多次发布的节奏下不成为阻塞点。

CASE 02

某大型科技企业安全团队

以统一的组件台账覆盖数百个代码仓库,在开源漏洞集中爆发时于数小时内完成受影响范围定位与优先级排序,将「我们用没用」从需要人工排查的问题变成一次查询。

互联网与 ICT 客户(部分)

Baidu
Alibaba
Tencent
ByteDance
ZTE
Ant Group
延伸阅读 / Reading

相关洞察

想看看这些能力在你的流水线上如何落地?