ソースがない? それでも、提供成果物の中のすべてのコンポーネントを可視化
バイナリ、ファームウェア、提供成果物に対して構成分析を行い、コンパイル後の隠れたコンポーネントとリスクを可視化——ソースから提供までのラストマイルを締めくくる。
ソースが手に入らない時、提供成果物から直接コンポーネントリストとリスクを復元。
ハッシュ、TLSH、関数シグネチャの照合で、バイナリからオープンソースコンポーネントとバージョンを復元。
組込み・デバイスファームウェア向けに、成果物へ取り込まれたサードパーティコンポーネントを識別し、産業・自動車シナリオに対応。
ソースからは見えないが、コンパイル・リンクされて出力に含まれるコンポーネントを発見し、不可視依存の死角を解消。
CleanSource SCA と異なる次元で相互検証し、ソースからバイナリまでの全経路をカバー。
成果物の構成透明性の証明を下流と規制当局に提供し、サプライチェーンの信頼を強化。
インストーラ、ファイルシステム・ディスクイメージ、アーカイブ、ファームウェア、プロジェクトファイルなど数十種の形式を解析。
ソース不要で、バイナリから関数レベルの指紋を抽出し、組み込まれたオープンソースコンポーネントとバージョンを復元、既知の脆弱性と関連付け。
機械語から安定した特徴を抽出。
静的リンクされたライブラリとバージョンを識別。
CVE にヒットしたコンポーネントを強調警告。
ベンダー納品物の受入検査、ファームウェアのセキュリティ監査、ソースのないレガシーシステムの棚卸し、ソースレベル SCA 後の納品前最終検証——ソースから成果物までのラストワンマイルを埋めます。
CleanSource SCA はソースコードと依存マニフェストを、CleanBinary はコンパイル済みバイナリを対象とします。両者を組み合わせることで、ソースから納品物までの端到端の構成透明性を実現します。
一般的な実行ファイル、ライブラリ、ファームウェアイメージ、アーカイブの深層解析に対応します。
一般的なパッケージング・圧縮形式は深層解析します。強度の高いパックや難読化サンプルの結果は形式に依存するため、実際の納品物での POC を推奨します。
コンポーネント一覧と脆弱性・ライセンスリスクレポートを生成し、標準 SBOM 形式でエクスポート可能——受入検査とコンプライアンス保管にそのまま使えます。
主要な組込みファームウェアイメージの自動アンパックとファイルシステム復元を行い、OSS コンポーネントとサードパーティライブラリを識別——ソースが存在しない領域の構成ギャップを埋めます。
半導体企業はオープンソースのヘビーユーザーであると同時に、ソフトウェアの大規模配布者でもある。ファームウェア、ドライバー、SDK はシリコンとともに世界中の顧客へ出荷され、各層がオープンソース義務を運ぶ。業界の 4 つの特殊性と有効なガバナンス施策を解説する。
ソフトウェア定義車両は 1 億行超のコードを積み、その大半はオープンソースだ。UN R155、ISO/SAE 21434、中国の強制国家標準 GB 44495 はサプライチェーンセキュリティを市場参入条件に書き込み、OEM の圧力はティアを伝って波及している。自動車業界の 4 つの特殊性と実装要点を解説する。
SPDX か CycloneDX か SWID か。米国 EO 14028、FDA、EU CRA、中国金融業界の要求と、生成から運用までの 4 ステップ導入パスを一気に解説する。
商务合作
微信公众号