Seal 0.4 发布:软件供应链安全洞察更上一层楼!

码途紫霄狩
• 阅读 580

今天,我们很高兴宣布 Seal 0.4 已正式发布!在上一个版本中,Seal 完成了从单一产品到全链路平台的转变,通过全局视图帮助用户掌握软件开发生命周期各个环节的安全状况。
 

在 Seal 0.4 中,全局视图将再一步升级,软件供应链全链路的安全洞察得到进一步增强,新版本为用户提供了软件供应链知识图、更细粒度的指标可视化以及更灵活可控的扫描配置等特性,帮助开发团队深入觉察供应链组件之间的上下游关系,及时发现潜在安全问题,进而降低修复成本。
 

产品试用:https://seal.io/trial

产品文档:https://seal-io.github.io/docs/
 

Seal 0.4 发布:软件供应链安全洞察更上一层楼!
 

全面直观的安全洞察

软件开发生命周期(SDLC)覆盖了从开发到部署、发布的各个环节,每个环节都有可能引入新的依赖项,最终由成千上万个直接或间接依赖项构成软件供应链。这意味着在很大程度上依赖项的健康会影响整个软件供应链的安全。
 

依赖项的健康程度涉及诸多影响因素:它的许可证是否合规?如果是开源组件,它是否被良好维护?在代码中是否存在漏洞?漏洞的严重程度如何?
 

一个存在安全问题的依赖项同时也对上下游组件产生影响,Endor Labs 在2022年发布的《依赖项管理状态报告》中指出,95%的易受攻击的依赖项都是可传递的。 而在数量庞大的依赖项中通过手动的方式查找它们相互之间的传递关系无异于大海捞针。
 

因此,了解依赖项之间的关联关系以及监控软件供应链核心的安全指标对于保障软件供应链安全至关重要。
 

软件供应链知识图

在 Seal 0.4 中新增了软件供应链知识图,直观地展示供应链中的组件类型以及它们的关联关系。此外,用户可以设置多种检索条件充分掌握软件资产安全合规情况。

Seal 0.4 发布:软件供应链安全洞察更上一层楼!
软件供应链知识图
 

例如,当用户了解到某个漏洞严重等级评分较高,想要查询该漏洞是否存在于软件供应链中以及会影响到的所有软件资产,那么可以通过设置条件进行检索:

Seal 0.4 发布:软件供应链安全洞察更上一层楼!
 

另外,如果企业发现某个许可证不合规,也可以通过知识图查找和某个许可证相关的所有软件资产:

Seal 0.4 发布:软件供应链安全洞察更上一层楼!
 

更细粒度的指标可视化

因为软件供应链牵涉到整个软件开发生命周期的各个环节以及各种类型的安全问题,比如许可证合规、组件漏洞、配置错误、密钥泄露风险等,因此软件供应链安全问题始终是繁琐且复杂的。 因此,要准确掌握软件供应链全链路的安全状况就需要设置合理的且足够细粒度的指标进行监控。
 

在 Seal 0.4 中,全局视图将全面升级,用户可以在概览中查看更丰富的统计信息和指标数据,比如问题严重性分布、许可证依赖分布、问题趋势等。

Seal 0.4 发布:软件供应链安全洞察更上一层楼!
Seal 全局概览
 

除概览页外,用户可以在资源、应用详情页查看趋势图表及其他安全问题指标,帮助开发团队评估各自项目中的安全缺陷和修复情况。

Seal 0.4 发布:软件供应链安全洞察更上一层楼!
Seal 0.4 发布:软件供应链安全洞察更上一层楼!
 

灵活可控的扫描配置

Seal 0.3 将安全扫描扩展到了全链路,用户可以获得完整的从代码仓库到运行环境全软件供应链各环节扫描检测能力。Seal 0.4 将提供更灵活的扫描配置,让开发团队可以根据自身需求设置扫描频率、触发规则等,主要包括:

  • 支持自定义源代码仓库扫描的Webhook触发规则
  • 支持自定义资源定期扫描的规则
  • 支持自定义依赖组件修复建议的生成配置
     

构建开发者友好的全链路管理平台

为了响应不断变化的市场需求,企业需要快速迭代产品以抢先获得市场先机,进而获取巨大的商业价值。要保证产品快速迭代并安全发布,“左移”已经成为业界共识,即将测试、安全、FinOps等环节融入软件开发流程中,加强各部门之间的协作。
 

当开发团队也需要和安全团队共同承担安全责任时,减轻开发团队的认知负担、平滑学习曲线、降低学习成本变得尤为重要。Seal 致力于构建开发者友好的全链路管理平台,通过直观、详细的可视化视图为开发人员提供清晰地问题修复路径,降低安全问题修复的成本。 在未来,Seal 将会针对开发人员的软件开发流程体验持续优化,请保持关注哦!
 

如果您对 Seal 0.4 感兴趣,欢迎访问试用链接免费体验尝鲜:seal.io/trial

点赞
收藏
评论区
推荐文章
Stella981 Stella981
3年前
Dubbo + Zipkin + Brave实现全链路追踪
DubboZipkinBrave实现全链路追踪最近写了一个链路追踪Demo分享下,实现了链路追踪过程中数据的记录,还有能扩展的地方,后期再继续补充。原理参考上面文章《Dubbo链路追踪——生成全局ID(traceId)》(https://my.oschina.net/Luc
Stella981 Stella981
3年前
Nepxion Discovery Agent
前言基于SpringCloud的全链路灰度蓝绿发布功能,其中一个场景是,基于Header传递的全链路灰度路由,采用配置中心配置路由策略映射在网关或者服务上,支持根据用户自定义Header跟路由策略整合,最终转化为路由Header信息而实现,路由策略传递到全链路服务中。这是一个非常普遍的需求,但如果业务方用了服务之间异步调用的方式,会导致存储在Th
Stella981 Stella981
3年前
Nepxion Discovery【探索】图形化全链路发布编排建模和流量侦测
全链路编排建模全链路编排建模工具,只提供最经典和最常用的蓝绿灰度发布场景功能,并不覆盖框架所有的功能全链路蓝绿发布编排建模!(https://oscimg.oschina.net/oscnet/488106cc287b4e6aa1dcc5bb092148e2.png)①导航栏上选择〔全链路服务蓝绿发布〕
linbojue linbojue
1星期前
一篇文章带您深入了解JavaScript供应链安全
在如今的互联网时代下,JavaScript已经是开发动态和交互式用户体验的重要工具。随着开发者对第三方库和包的依赖越来越多,JavaScript供应链安全问题也逐渐浮出水面。本文将深入探讨JavaScript供应链安全的概念,分析其中的潜在风险和漏洞,并提
Stella981 Stella981
3年前
Kubernetes 时代的安全软件供应链
作者汤志敏 阿里云容器服务高级技术专家汪圣平 阿里云云平台安全高级安全专家导读:从Dockerimage到Helm,从企业内部部署到全球应用分发,作为开发者的我们如何来保障应用的交付安全。本文会从软件供应链的攻击场景开始,介绍云原生时代的应用交付标准演进和阿里云上的最佳实践。“没有集装箱,就不会有全球化”。在软件行业里,
天翼云供应链API安全治理实践获“优秀治理实践奖”
近日,由工业和信息化部网络安全管理局指导,中国信息通信研究院主办的首届信息通信软件供应链安全社区成员大会顺利召开。大会以“强化软件供应链安全治理助力信息通信业健康发展”为主题,旨在探索软件供应链安全治理模式,从根源上防范风险,促使安全治理工作得到真正落实并收获成效。大会现场公布了4类优秀成果评选结果,天翼云基于边缘云WAF实现API安全管理实践成果获评“优
镜像供应链安全
容器技术重塑了整个软件供应链。容器镜像将应用及其所依赖项打包,从而使应用可以在不同的计算环境之间快速、可靠地运行。容器镜像已经成为了应用分发的标准。镜像供应链安全应支持:
安全可信 | 通过多项评估认证!天翼云与业界伙伴共谋云上安全发展!
近日,由全球数字经济大会组委会主办,中国信息通信研究院(以下简称中国信通院)与中国通信标准化协会联合承办的2024全球数字经济大会云和软件安全论坛暨第二届SecGo云和软件安全大会在北京召开。本届论坛聚焦云和软件安全最新发展趋势,以“链接云端,可信而安”为主题,为产业界提供丰富多样的信息交流平台,通过云安全、零信任、安全大模型、软件供应链治理等议题全面展示中国信通院在创新安全领域的研究探索与实践。
幂简集成 幂简集成
6个月前
精选区块链技术API,助力创新应用
从最初作为数字货币交易的基础技术,到如今涵盖金融、供应链管理、医疗保健、物联网等多个行业,区块链技术正逐渐成为改变世界的重要力量。在金融领域,区块链技术可以实现更安全、透明、高效的资产交易和结算,提高交易的可信度和效率。在供应链管理中,区块链可以追溯产品的
京东云开发者 京东云开发者
5个月前
一文探索物流CEO大屏及供应链大屏是如何做好双11保障
作者:京东物流李武勇背景概括:供应链大屏做为物流的核心报表,为管理者提供大促决策时的依据。页面指标超过170,依赖接口30,复杂度较高,数据链路较长,同时稳定性要求高。本文将分享供应链大屏是如何保障双11供应链大屏的稳定性。一,供应链大屏全链路流程图保