diff --git a/src/components/Header/index.vue b/src/components/Header/index.vue index daa71fa..71ea52f 100644 --- a/src/components/Header/index.vue +++ b/src/components/Header/index.vue @@ -19,38 +19,38 @@
自动扫描企业全量软件资产,深度解析项目依赖关系,构建完整的软件物料清单(SBOM),覆盖开源组件、第三方库的全维度信息。
自动为开源项目提供行业属性、技术领域、开源贡献、组件画像四大类标签体系,覆盖金融、能源、政务等12大行业分类,支持AI框架、云原生、大数据等技术栈分类。
支持生成CycloneDX、SPDX等国际标准SBOM格式,兼容主流安全工具生态,实现数据在不同平台间的无缝流通与对接。
支持公司、地区维度的人才画像和贡献统计,提供组件维护活跃度、许可证合规性、开发者信誉度、供应链健康度等多维度评分。
为每个组件赋予唯一标识,在安全事件发生时,可快速定位受影响组件的传播路径与关联版本,将应急响应时间缩短80%以上。
无需人工标注,在全量开源项目中快速定位目标组件,可根据行业属性和技术栈自动分类,标签准确率达90%以上。
深度构建项目的直接与间接依赖关系图谱,穿透式扫描所有依赖层级,确保无遗漏任何潜在的漏洞组件。
基于3D地球与热力图技术,实时可视化展示全球开源漏洞、投毒攻击的爆发点及受影响行业分布,提供全方位的安全态势。
同步NVD、CNVD、CNNVD等全球主流漏洞数据库,毫秒级完成组件版本与CVE/CNVD漏洞的精准匹配,并触发实时告警。
支持通过Webhook、邮件、短信等多渠道,按需推送用户关注组件的风险动态,基于SBOM清单自动映射威胁并生成受影响资产清单。
直观展示漏洞在依赖链中的传播路径,智能推荐最小成本修复方案(如版本升级、补丁部署、组件替换),降低修复难度与成本。
无需手动排查,在安全事件发生时,可快速定位受影响资产并推送预警信息,响应速度提升80%以上。
实时检测私有包与公共仓库包的重名风险,识别攻击者利用依赖混淆发起的投毒攻击,从源头阻断攻击路径。
支持按CVE编号、组件PURL、厂商名称等维度订阅专属情报流,提供包含漏洞原理、PoC验证代码、补丁对比的深度分析报告。
通过哈希值校验、数字签名验证等方式,确保下载与部署的组件未被篡改,防御中间人攻击与仓库投毒行为。
提供RESTful API接口,支持企业将漏洞库、投毒库数据集成至自研的DevOps或安全平台,实现无缝数据对接。
对新增或变更组件进行深度行为画像,识别网络连接、敏感文件读写、系统命令执行等高风险操作,主动拦截后门与恶意组件植入。
无需重复开发,在现有安全平台基础上快速集成威胁情报,可通过API实现自动化数据同步,集成效率提升70%以上。
结合漏洞危害程度与资产重要性,自动生成红、橙、黄、蓝四级预警信号,提供"临时止血"(WAF规则)与"根源修复"(版本升级)双重应对方案。
支持监管机构一键下发排查指令,并接收企业端的处置反馈,形成闭环管理,实现行业级协同应急响应。
无需人工研判,在安全事件发生后自动分级预警并提供处置方案,可协助监管机构统一指挥,应急响应时间缩短60%以上。
基于代码语义分析和漏洞上下文,智能体自动生成可用于 Git Pull Request 的最小化修复补丁,无需手动编码。
基于AST语法树的函数调用图构建,支持RAG知识库、Agent工作流、AI工具集等代码检索工具,实现自底向上分析、函数索引全格式化。
在生成补丁后,自动在目标组件的不同版本环境中进行兼容性测试,确保修复方案不会引入新的功能性缺陷。
基于Joern的代码属性图构建,通过Joern环境初始化、CPG图构建、终端叶子节点获取、高风险函数排序等流程,提供完整的代码语义和控制流信息。
支持函数内嵌消除、基于CPG图查询漏洞点、污点风险点代码路径识别等功能,结合Agent智能体实现代码片段索引、污点分析、可达性分析等深度检测,提供大模型与形式化双重验证机制。
将安全漏洞的平均修复时间(MTTR)从数小时或数天缩短至分钟级别,极大提升 DevSecOps 流程的效率。
无需人工逐行审计,在代码提交或构建阶段自动完成漏洞检测,可通过静态分析与大模型协同构建函数调用关系,检测准确率提升85%以上。
无需手动筛选重复告警,在漏洞检测完成后自动识别并合并重复漏洞,可将误报率降低70%,大幅提升安全团队工作效率。
无需全量重复扫描,在代码变更时仅处理变更部分及影响范围,可支持精准定位代码演进、持续更新缩环、快速迭代验证,检测速度提升60%以上。
从代码层面深入分析数据流和控制流,识别潜在的注入、越权等代码缺陷,覆盖 OWASP Top 10。
基于NVD数据库构建高质量评估数据集,涵盖漏洞项目、漏洞补丁、漏洞利用、测试套件等维度,支持测试环境构建、漏洞利用测试、补丁测试等全流程验证。
在运行时模拟外部攻击,验证应用程序对已知漏洞模式的抵抗能力,捕捉SAST遗漏的配置和环境问题。
通过软件漏洞特征多维漏洞知识提取与融合技术,整合全网、函数信息级、代码级、函数级、技术级等多层次知识,基于自注意力机制的漏洞行定位技术,保证漏洞知识相关性与可解释性。
基于RAG知识库的多智能体协同修复系统,包含漏洞修复智能体、供应链修复智能体、验证智能体、测试智能体等,支持记忆/决策、工具集、石线搜索工具、动态执行工具等协同工作。
可视化展示从污染源(Source)到危害点(Sink)的完整数据路径,提供高可信度的漏洞证据,避免误报困扰。
无需人工编写修复代码,在漏洞检测完成后自动生成修复方案,可基于多维知识融合与大模型推理,修复准确率提升75%以上。
无需手动构建测试环境,在修复方案生成后自动完成漏洞利用测试与补丁验证,可确保修复方案不引入新问题,测试覆盖率达90%以上。
无需担心黑盒修复风险,在修复过程中提供完整的知识溯源与决策路径,可清晰展示修复依据与影响范围,提升安全团队信任度。
直接提问“这段 Go 语言代码是否存在 SQL 注入风险?”,即时获得分析结果、安全建议与修复示例。
快速查询 GPL、MIT、Apache 等主流开源许可证的法律要求、限制和兼容性,避免潜在的法律风险。
针对每种漏洞类型,结合专业静态分析的漏洞底层知识提取技术,提取漏洞知识并构建知识图谱。基于大模型获取漏洞之间以及变量与补丁之间的联系,构建变量类型知识图谱。
通过知识图谱的双阶段检测机制,分阶段检索知识图谱,获得漏洞与补丁知识,增强大模型漏洞检测能力。支持一阶段检测(漏洞节点、补丁节点)和二阶段检测(一阶段检测结果、补丁节点、知识图谱)。
将问答系统集成到开发环境,作为实时安全导师,辅助初级开发者理解漏洞原理和最佳安全实践。
无需人工查阅大量文档,在遇到安全问题时可快速获取专业知识与修复建议,可基于知识图谱提供准确的漏洞分析,问答准确率达92%以上。
无需担心黑盒推理风险,在回答问题时提供完整的推理链路与知识溯源,可清晰展示答案依据与相关漏洞知识,提升安全团队信任度。
无需手动维护知识库,在漏洞数据更新后自动增强知识图谱与模型能力,可持续跟踪最新安全威胁,知识覆盖率提升85%以上。
基于用户问题驱动的上下文环境构建,通过用户查询理解、Agent记忆检索、相关代码文件提取、上下文环境构建等流程,为后续分析提供完整的代码上下文信息。
基于Joern的代码属性图构建技术,通过Joern环境初始化、CPG图构建、终端叶子节点获取、高风险函数排序等步骤,提供完整的代码语义和控制流信息。
支持函数内嵌消除、基于CPG图查询漏洞点、污点风险点及漏洞路径识别等功能。集成静态分析工具、动态测试工具、符号执行工具等多种安全工具,支持工具链自动编排与结果融合。
无需手动调用多个工具,在检测任务启动后自动选择合适的工具组合并编排执行流程,可根据代码特征智能调度工具,检测效率提升70%以上。
无需人工构建分析环境,在代码提交后自动完成CPG图构建、污点分析、可达性分析等深度检测,可精准定位漏洞路径与风险点,分析准确率达88%以上。
无需手动整合多工具结果,在检测完成后自动融合各工具输出并去重降噪,可生成统一的漏洞报告与修复建议,结果可用性提升80%以上。
针对 Maven, npm, Go Modules 等项目,精确分析直接和间接依赖关系,构建完整的代码级软件物料清单(SBOM)。
提供用户友好的Web界面和API,支持项目管理、扫描任务配置、结果可视化和自定义报告。包括仪表盘、图表和交互式元素,帮助用户快速理解供应链风险。
即使没有源代码,也能通过文件结构、符号表、熵分析等技术,识别出二进制文件和固件中所包含的开源组件。
负责内部和外部数据的采集、存储、清洗和更新,包括漏洞数据、组件信息、许可证文本和恶意代码特征。支持数据版本控制和一致性检查,确保数据准确性与时效性。
完美适配黑盒交付、固件分析等场景,确保在**缺乏源码**或**供应链中间环节**也能对组件风险进行全面审计。
通过直观的界面和强大的API,实现项目的高效管理和数据的准确维护,提升整体工作效率。
支持 CycloneDX、SPDX 等国际标准格式,同时兼容《软件物料清单(SBOM)技术要求》等国家标准。
支持包管理器、C/C++项目及二进制文件的成分分析,通过依赖引擎、代码相似度检测、反编译与特征匹配等技术,自动识别组件、版本及潜在风险。
SBOM 清单包含组件名称、版本、哈希值、依赖关系、许可证信息及关联的已知漏洞(CVE)等全维度数据。
基于TF-IDF特征检索技术,通过特征签名和组件召回模型全面匹配,从复杂依赖关系中精准定位版本来源,输出标准化SBOM格式化报告。
自动识别具有强传染性风险的许可证,并标记其在依赖链中的位置,辅助法务和开发团队制定合规策略。
支持多层级依赖关系分析,完整呈现软件供应链全貌,帮助企业快速定位潜在安全隐患与合规风险。
提供 Jenkins, GitLab, GitHub Actions 等主流 CI/CD 工具链的插件和 API 接口,实现自动化安全扫描。
综合多个数据源和引擎结果,检测供应链中的安全漏洞,并提供修复建议和优先级排序。支持漏洞影响范围分析与风险评估。
在非首次扫描时,仅对变更的代码和依赖进行检测,将平均检测时间进一步缩短至数分钟。
集成恶意代码扫描功能,通过特征码和行为分析识别供应链中的恶意组件。支持投毒攻击检测与异常行为分析。
基于微服务和容器化架构设计,轻松应对大规模代码仓库和高并发的扫描请求,支持私有化部署。
在成分分析完成后自动匹配已知漏洞并评估风险等级,可提供修复建议与优先级排序,漏洞检出率提升90%以上。
在组件引入前自动检测恶意代码与异常行为,可识别后门、木马等安全威胁,恶意组件检出率提升85%以上。
分析软件组件的许可证信息,检查兼容性和合规性,避免法律冲突。支持多种开源许可证识别与冲突检测。
在组件识别后自动检测许可证兼容性与合规性问题,可避免法律风险与开源协议冲突,合规检测覆盖率达98%以上。