面向开源组件的软件组成分析与管理方案
Mend SCA是面向开源软件与第三方组件依赖的软件组成分析(Software Composition Analysis,SCA)解决方案,帮助企业在不牺牲开发速度与敏捷性的前提下,安全管理开源软件。通过在一个视图中汇总组件、漏洞、许可证与依赖关系,平台让开发与安全团队能够持续掌握开源依赖的整体健康状况。
在可见性方面,SCA集中呈现企业项目所引用的所有组件及其漏洞、许可证和依赖关系,便于研发与安全团队进行统一监控;针对每个漏洞,平台给出其对业务的影响评估,帮助使用者判断修复的优先级与最佳行动方案,而不是一味堆砌扫描告警。
在可用性方面,SCA以干净、简化的用户界面组织各项操作,使漏洞管理、许可证合规与依赖升级等常见流程简洁易用;其能力与Mend SAST共用统一开发平台,可在开发者的代码库与原生开发环境中直接显示安全告警,让开源风险与自有代码风险在同一界面内统一管理。
Mend(前身为WhiteSource)是一家专注应用安全与开源治理的厂商,其自动修复技术把重心从“仅发现问题”转向“真正修复问题”;SCA作为其中面向开源与供应链安全的一环,帮助企业把漏洞、许可证合规与依赖治理纳入日常研发流程,适用于需要在快速迭代中持续管控开源风险的软件研发团队。
在流程与集成方面,Mend SCA可深度嵌入持续集成与持续交付流水线以及开发者的本机环境,在代码提交、合并与发布的关键节点自动识别引入的新漏洞与高风险许可证,把安全管控前移到开发早期,避免问题在发布后才暴露;平台支持按项目、组件与依赖树组织视图,使团队能够跟踪风险随依赖升级而变化的轨迹,并基于统一的修复建议把安全修复与业务迭代结合起来。
展开
收起