新发布SkillSec:把 Skills 安全从恶意检测,升维到能力审计SkillSec了解更多 →
INSIGHTS

行业洞察

关于软件供应链安全、开源治理与 AI 安全的观察、解读与实践。

安全研究

AI Agent 最小权限实践:能力标签驱动的授权模型

多数团队接入 Agent 的第一步是“先全授权跑起来”,然后再也没有回头收紧。本文提出以能力标签为中枢的授权模型:把工具能做什么标准化描述,按标签而非按工具授权,并处理组合风险、审计与回收。同时说明为什么传统 IAM 的思路在 Agent 场景下需要改造。

安全研究

npm 恶意包的四种藏匿术:从代码混淆到延迟触发

公共包仓库的投毒事件已经常态化,而攻击者的隐蔽手法也在同步进化。本文拆解四种主流藏匿技术——代码混淆、延迟触发、环境检测与分阶段加载,说明为什么单一的静态查杀会漏掉它们,并给出静态、行为、出口三层组合的防御思路。

技术解读

容器镜像的成分分析:比源码扫描多出来的那几层

源码扫过了,为什么镜像里还是一堆漏洞?因为容器镜像是分层的组件集合,基础镜像层、系统包层、语言依赖层各有各的风险面,而源码扫描只覆盖最上面那一层。本文拆解三层结构、解释扫描结果为何对不上、给出基础镜像治理与 CI 集成位置的实践建议。

安全研究

企业 MCP Server 准入清单:接入前必查的八件事

MCP 正在成为 AI Agent 连接外部世界的标准接口,也因此成为一类全新的供应链组件——它们从公开仓库安装、被授予真实凭证、以进程权限运行,却极少经过与开源组件同等的审查。本文给出接入前必查的八件事,覆盖来源验证、工具描述审计、权限范围、版本锁定与网络出口,并说明为什么恶意检测不足以支撑准入决策。

安全研究

Vibe Coding 安全清单:给用 AI 写代码的团队十条纪律

AI 写代码已经从尝鲜变成日常,但配套的安全纪律往往还停留在“人写代码”的年代。本文按提示词、生成、依赖引入、审查、合入五个环节,给出十条可直接执行的纪律,覆盖幻觉包防御、依赖白名单、片段级许可证检测与代码归属留痕,帮助团队在不牺牲效率的前提下把风险挡在合入之前。

技术解读

GPL 代码隔离的四种工程模式与法律边界

进程隔离、动态链接、网络接口、独立发布——四种主流 GPL 隔离模式各自划定了不同的传染边界。本文系统拆解每种模式的工程实现与法律逻辑,厘清常见误区,并给出架构评审的核查要点,帮助工程团队在合规与交付效率之间找到可落地的平衡点。

技术解读

SBOM 字段实操指南:NTIA 七要素之外还该填什么

NTIA 七要素是 SBOM 的准入门槛,而非终点。本文逐字段拆解填写陷阱,从哈希选型、供应商命名歧义到依赖关系深度与 VEX 关联,帮助买卖双方把 SBOM 从合规文档升级为真正可用的安全资产。

技术解读

半导体行业的软件供应链安全:从固件到 SDK 的全链透明

芯片公司同时是开源的重度消费者和软件的规模化分发者:固件、驱动、SDK 随芯片出货给全球客户,每一层都携带开源义务。拆解半导体行业的四个软件供应链特殊性与治理要点。

技术解读

企业开源准入制度怎么建:从评审会到自动化门禁

专家评审会扛不住规模化引入压力,自动化门禁又常因策略粗糙沦为摆设。本文拆解开源准入制度的核心评估维度,提供策略矩阵的工程化路径,并厘清例外审批流与采购、法务的协作接口。

合规解读

医疗器械的 SBOM 时代:FDA“无清单不受理”之后

FDA 自 2023 年起对网络医疗器械实行“无 SBOM 不受理”,NMPA 的网络安全注册审查也要求提交现成软件清单。医疗器械的超长生命周期、遗留系统与“不敢打补丁”困境,让开源治理有了行业独有的形态。

合规解读

证券行业开源治理:监管科技视角下的落地差异

证券行业的开源治理与银行业看似同属金融赛道,但交易系统的实时性约束、信创替换节奏、监管报送场景与应急演练机制,共同构成了一套截然不同的落地逻辑。本文从监管科技视角拆解这些差异,并提供可操作的管控思路。

技术解读

在 CI 流水线里配置 SCA 门禁:从阈值设计到分级阻断

SCA 门禁不等于全阻断。本文从阈值设计、分级策略、增量扫描、误报处理到 Jenkins/GitLab CI 接入,拆解一套可在生产环境落地的 CI 门禁配置方法,帮助团队在安全与交付速度之间找到真正可持续的平衡点。

合规解读

汽车行业开源合规:当一亿行代码开上路

智能汽车的软件体量已过亿行,其中大部分是开源。R155、ISO/SAE 21434 与强制国标 GB 44495 把软件供应链安全写进了准入条件,主机厂的压力正沿供应链逐级传导。拆解汽车行业的四个特殊性与落地要点。

技术解读

停止维护的开源组件:企业里最沉默的供应链风险

行业报告显示绝大多数代码库都含有多年未更新的开源组件。停更组件不再有安全补丁、不再有人响应漏洞报告,是最容易被忽视的供应链风险。讲清识别、评级与四种处置策略。

技术解读

开源许可证冲突检测实操:五种典型冲突与工程化处置

许可证风险的难点不在单个许可证,而在组合:GPL 混入专有代码、Apache-2.0 遇上 GPLv2、声明与文件实际不符……拆解五种最常见的冲突形态与四级处置动作,全部可工程化落地。

合规解读

金融行业开源软件治理:从五部门《意见》到落地框架

人民银行等五部门《关于规范金融业开源技术应用与发展的意见》把开源治理写进了金融机构的合规义务。本文拆解监管要求的四个关键词,并给出台账、准入、监测、应急四位一体的落地框架。

技术解读

开源许可证风险地图:从 MIT 到 AGPL,企业该怕什么、不该怕什么

两千多种开源许可证里,真正需要企业警惕的是哪几类?按传染性把风险分层,讲清宽松型、弱传染、强传染与商业限制条款的边界,以及三步落地的治理方法。

安全研究

从 npm 蠕虫到 MCP 投毒:AI Agent 供应链攻击的演化与防线

供应链投毒正从 npm 包蔓延到 MCP 服务器与 Agent Skill。回顾 xz、Shai-Hulud 与 postmark-mcp 等真实事件,解释为什么“恶意检测”不够,准入级能力审计才是新防线。

安全研究

AI 生成代码的安全风险:数据、机理与治理

多项研究显示 AI 生成代码在约四成场景中引入可利用漏洞,而使用 AI 助手的开发者反而更自信。本文梳理实证数据、四个风险机理,以及“生产时刻检测”的治理路径。

合规解读

欧盟 CRA 合规时间线:中国软件出海企业的应对清单

《欧盟网络弹性法案》已生效:2026 年 9 月起漏洞报告义务落地,2027 年 12 月全面适用,违规最高罚 1500 万欧元或全球营收 2.5%。给出海企业的六条应对清单。

技术解读

SCA 工具选型:片段级与清单级检测的本质差异

两类 SCA 的差距不在功能列表,而在检测原理:清单级只相信声明,片段级验证事实。解析五大盲区场景、各自的适用边界与一份可操作的选型评估清单。

技术解读

SBOM 完全指南:格式、法规与企业落地路径

一文讲清 SBOM 的三种标准格式(SPDX、CycloneDX、SWID)、全球法规要求(美国 EO 14028、FDA、欧盟 CRA、中国金融行业),以及从生成到运营的四步落地路径。

趋势洞察

AI 正在重写软件供应链,安全要怎么跟上

当代码由 AI 大量生产、依赖由 Agent 自动引入,传统“扫描 + 清单”的安全范式开始失效。我们需要把安全从“事后检查”前移到“生产时刻”。

技术解读

SBOM 不止是合规清单:从“我用了什么”到“我能承受什么”

很多团队把 SBOM 当成一份交差用的清单。但真正有价值的 SBOM,是能驱动决策的:哪些漏洞可被利用、哪条依赖该先修、哪个许可证会带来风险。

想看看这些能力在你的代码库上如何落地?预约演示