Российское решение для хранения и безопасной работы с артефактами, анализа сторонних компонентов, проверки лицензий, поиска секретов и оценки качества разработки

Платформа безопасной разработки ПО

Поддерживаемые языки программирования
Модуль CodeScoring.Save

Безопасное хранилище артефактов

Единое место для хранения, раздачи, контроля и проверки компонентов разработки
Хранение внешних зависимостей, внутренних библиотек, контейнерных образов и raw-файлов
Поддержка Maven, npm, PyPI, NuGet, Go, Docker / OCI и Raw
RBAC, сервисные аккаунты и журнал аудита для действий с проектами, репозиториями и артефактами
Политики очистки для автоматического удаления устаревших артефактов
Проверка компонентов через CodeScoring.OSA до использования в сборке
API, S3-совместимое хранилище, установка в Kubernetes и экспорт метрик Prometheus
Модуль CodeScoring.OSA

Защита цепочки поставки

Фильтрация компонентов, попадающих в периметр организации, на риски безопасности
Защита от вредоносных компонентов, включая
скомпрометированные и протестные пакеты
Политики предотвращения популярных атак на цепочку
поставки
Система управления выявленными уязвимостями
Интеграция с Nexus Repository Manager и Jfrog Artifactory PRO
Нативная интеграция с модулем CodeScoring.Save
Проверка Docker-образов
Прокси-сервис для проверки компонентов без использования хранилищ артефактов
Модуль CodeScoring.SCA

Композиционный анализ ПО

Проверка Open Source на всем жизненном цикле разработки: IDE, CI/CD и пострелизное отслеживание. Собственный агент анализа и база данных уязвимостей и лицензий
Обнаружение open source зависимостей
Проверка Docker-образов и системных пакетов
Настройка политик безопасности по 70+ критериям
Проверка Docker-образов
Предоставление информации о найденных уязвимостях
и лицензиях
Графы связей компонентов
Анализ достижимости уязвимостей
Модуль CodeScoring.Secrets

Идентификация секретов в коде

Идентификация конфиденциальной информации в исходных кодах. Применение модели машинного обучения для снижения объёма ложно-положительных срабатываний до 95%
Идентификация секретов
Управление конфигурациями сканирований инструментов GitLeaks, TruffleHog, KingFisher
Разметка True positive / False positive
Возможность дообучения модели в окружении организации
Модуль CodeScoring.TQI

Анализ качества разработки

Анализ собственного кода организации: определение состава разработчиков, оценка параметров качества в динамике для отслеживания операционных рисков
Анализ качества кода
Определение ключевых параметров технического долга
Построение профилей участников разработки
с подтвержденной компетенцией в проектах
Отчетность и интеграция в SDLC
Функции для внутреннего рекрутинга

Модули платформы

CodeScoring устанавливается у заказчика и обеспечивает решение комплекса задач по безопасной разработке ПО
06

Инвентаризация собственного и стороннего кода

Анализирует состав кода, автоматически находит файлы манифестов пакетных менеджеров, выявляет прямые и транзитивные зависимости от открытого программного обеспечения (OSS). Генерирует Перечень программных компонентов (Software Bill of Materials, SBoM)
01

Отсутствие контроля над артефактами разработки

Сборка современного приложения опирается на пакеты, контейнерные образы, Helm-чарты и внутренние бинарные файлы. Обычные хранилища таких артефактов часто оказываются либо тяжелыми в эксплуатации, либо привязанными к одной платформе или формату. Из-за этого командам сложнее поддерживать скорость разработки и понимать, каким артефактам можно доверять.
02

Защита цепочки поставки

Обеспечивает защиту от вредоносных компонентов, включая скомпрометированные пакеты, предлагает политики предотвращения атак на цепочку поставки ПО. Интегрируется с Nexus Repository Manager и JFrog Artifactory Pro, нативно интегрируется с модулем CodeScoring.Save, а также предоставляет собственный прокси-сервис для фильтрации компонентов.
04

Лицензионная чистота

Определяет лицензии обнаруженных open source компонентов. Проверяет их совместимость между собой. Отслеживает соблюдение лицензионных политик организации.
05

Определение качества анализируемых продуктов

Анализирует исходный код на ключевые маркеры технического долга, автоматически строит профили разработчиков и показывает ретроспективные оценки качества в динамике.
03

Поиск уязвимостей в Open Source

Оперирует множеством фидов, которые централизованно поставляются заказчикам: агрегационные (БДУ ФСТЭК, NVD, OSV, GHSA и иные), экосистемные (Debian, RPM, Alpine и иные), коммерческие (Kaspersky OSS Threats Data Feed) и собственные, включая данные о protestware, а также CodeScoring Cloned Vulnerabilities. Производит дедупликацию записей и поиск ошибок в открытых данных. Информация сопровождается данными о безопасных версиях пакетов, ссылками на патчи и публичные эксплойты.

Какие задачи решает CodeScoring

Решение помогает организовать безопасную работу с кодом и его компонентами на всех этапах разработки: от загрузки и хранения артефактов до проверки сборок и выпуска новых релизов
Нас выбирают за надежность и поддержку — CodeScoring используют более 70 компаний из разных отраслей

Нам доверяют

Наши партнеры

«Решение CodeScoring подходит банкам, IT-компаниям, телеком операторам, компаниям в области здравоохранения, компьютерной безопасности и другим организациям, для которых важны вопросы кибербезопасности и качества собственных продуктов»
Алексей Смирнов, Генеральный директор CodeScoring

О команде

Работаем с мировой базой open source c 2011 года. С 2019 делаем конференцию по анализу исходных кодов CodeMining в OpenDataScience. В январе 2021 года выпустили коммерческую версию CodeScoring на рынок инструментов безопасной разработки.
> 70 экспертов
Разработка платформы, сбор и анализ данных о мировом open source и его уязвимостях
> 40 000 программистов
Чья работа стала безопаснее
> 250 млн
Проанализированных библиотек с открытым исходным кодом
> 5 лет
Развития собственного продукта на рынке

Защита на всех этапах разработки

Платформа позволяет проверять компоненты на каждом этапе жизненного цикла разработки ПО, для каждого этапа может быть настроена отдельная политика и действия при обнаружении проблемы

Интерфейс платформы

В едином интерфейсе собраны результаты анализа, настройка проверок безопасности и инструменты для работы с выявленными проблемами
Определение контекста угроз
Страница угрозы содержит описания, метрики и рекомендации из различных источников, которые помогают специалистам по безопасности принимать решения.
Работа с компонентами
На интерактивном графе связей можно понять пересечения между компонентами в проекте и получить подробную информацию по возможным угрозам.
Создание политик безопасности
Конструктор политик безопасности предлагает более 70 параметров для определения и блокировки угроз на всех этапах разработки.
Триаж находок
Уязвимости из всех проектов собраны в едином списке и размечаются по модели VEX. Статус, обоснование и план действий фиксируются прямо в таблице.
Единая карточка уязвимости
На одной странице собраны данные из всех источников, включая оценки опасности и вероятность эксплуатации. Видно, в каких проектах обнаружена уязвимость и на какую версию компонента следует перейти.
Работа с зависимостями
Интерактивный граф показывает прямые и транзитивные связи между компонентами и путь проблемной зависимости до корня проекта. Так видно, откуда она появилась и какие части продукта затрагивает.

Получить демо

Здесь вы можете запросить демо, уточнить стоимость, получить образовательную лицензию или стать нашим партнером.

Публикации

    Подписаться на рассылку

    Свежие новости, обновления и релизы CodeScoring из первых рук.
    Мы используем файлы cookie. Они помогают улучшить ваше взаимодействие с сайтом.
    Принять и продолжить