今天,我们很高兴宣布 Seal 0.4 已正式发布!在上一个版本中,Seal 完成了从单一产品到全链路平台的转变,通过全局视图帮助用户掌握软件开发生命周期各个环节的安全状况。

在 Seal 0.4 中,全局视图将再一步升级,软件供应链全链路的安全洞察得到进一步增强,新版本为用户提供了软件供应链知识图、更细粒度的指标可视化以及更灵活可控的扫描配置等特性,帮助开发团队深入觉察供应链组件之间的上下游关系,及时发现潜在安全问题,进而降低修复成本。

产品试用:https://seal.io/trial

产品文档:https://seal-io.github.io/docs/

全面直观的安全洞察

软件开发生命周期(SDLC)覆盖了从开发到部署、发布的各个环节,每个环节都有可能引入新的依赖项,最终由成千上万个直接或间接依赖项构成软件供应链。这意味着在很大程度上依赖项的健康会影响整个软件供应链的安全。

依赖项的健康程度涉及诸多影响因素:它的许可证是否合规?如果是开源组件,它是否被良好维护?在代码中是否存在漏洞?漏洞的严重程度如何?

一个存在安全问题的依赖项同时也对上下游组件产生影响,Endor Labs 在2022年发布的《依赖项管理状态报告》中指出,95%的易受攻击的依赖项都是可传递的。 而在数量庞大的依赖项中通过手动的方式查找它们相互之间的传递关系无异于大海捞针。

因此,了解依赖项之间的关联关系以及监控软件供应链核心的安全指标对于保障软件供应链安全至关重要。

软件供应链知识图

在 Seal 0.4 中新增了软件供应链知识图,直观地展示供应链中的组件类型以及它们的关联关系。此外,用户可以设置多种检索条件充分掌握软件资产安全合规情况。

软件供应链知识图

例如,当用户了解到某个漏洞严重等级评分较高,想要查询该漏洞是否存在于软件供应链中以及会影响到的所有软件资产,那么可以通过设置条件进行检索:

另外,如果企业发现某个许可证不合规,也可以通过知识图查找和某个许可证相关的所有软件资产:

更细粒度的指标可视化

因为软件供应链牵涉到整个软件开发生命周期的各个环节以及各种类型的安全问题,比如许可证合规、组件漏洞、配置错误、密钥泄露风险等,因此软件供应链安全问题始终是繁琐且复杂的。 因此,要准确掌握软件供应链全链路的安全状况就需要设置合理的且足够细粒度的指标进行监控。

在 Seal 0.4 中,全局视图将全面升级,用户可以在概览中查看更丰富的统计信息和指标数据,比如问题严重性分布、许可证依赖分布、问题趋势等。

Seal 全局概览

除概览页外,用户可以在资源、应用详情页查看趋势图表及其他安全问题指标,帮助开发团队评估各自项目中的安全缺陷和修复情况。



灵活可控的扫描配置

Seal 0.3 将安全扫描扩展到了全链路,用户可以获得完整的从代码仓库到运行环境全软件供应链各环节扫描检测能力。Seal 0.4 将提供更灵活的扫描配置,让开发团队可以根据自身需求设置扫描频率、触发规则等,主要包括:

  • 支持自定义源代码仓库扫描的Webhook触发规则
  • 支持自定义资源定期扫描的规则
  • 支持自定义依赖组件修复建议的生成配置

构建开发者友好的全链路管理平台

为了响应不断变化的市场需求,企业需要快速迭代产品以抢先获得市场先机,进而获取巨大的商业价值。要保证产品快速迭代并安全发布,“左移”已经成为业界共识,即将测试、安全、FinOps等环节融入软件开发流程中,加强各部门之间的协作。

当开发团队也需要和安全团队共同承担安全责任时,减轻开发团队的认知负担、平滑学习曲线、降低学习成本变得尤为重要。Seal 致力于构建开发者友好的全链路管理平台,通过直观、详细的可视化视图为开发人员提供清晰地问题修复路径,降低安全问题修复的成本。 在未来,Seal 将会针对开发人员的软件开发流程体验持续优化,请保持关注哦!

如果您对 Seal 0.4 感兴趣,欢迎访问试用链接免费体验尝鲜:seal.io/trial

Seal 0.4 发布:软件供应链安全洞察更上一层楼!的更多相关文章

  1. Qt使用自带的windeployqt 生成exe来发布软件

    集成开发环境 QtCreator 目前生成图形界面程序 exe 大致可以分为两类:Qt Widgets Application  和 Qt Quick Application.下面分别介绍这两类exe ...

  2. Spring.Net.FrameworkV3.0 版本发布了,感谢大家的支持

    Spring.Net.FrameworkV3.0 版本发布了,感谢大家的支持. Spring.Net.Framework,基于.NET的快速信息化系统开发.整合框架,为企业或个人在.NET环境下快速开 ...

  3. Docker 1.12.0将要发布的新功能

    Docker 1.12.0将要发布的新功能 导读 按计划,6/14 是1.12.0版本的 feature冻结 的日子,再有两个星期Docker 1.12.0也该发布了.这里列出来的新功能,都是已经合并 ...

  4. 【转】Qt使用自带的windeployqt 生成exe来发布软件

    集成开发环境 QtCreator 目前生成图形界面程序 exe 大致可以分为两类:Qt Widgets Application  和 Qt Quick Application.下面分别介绍这两类exe ...

  5. springboot2.0(一):【重磅】Spring Boot 2.0权威发布

    就在昨天Spring Boot2.0.0.RELEASE正式发布,今天早上在发布Spring Boot2.0的时候还出现一个小插曲,将Spring Boot2.0同步到Maven仓库的时候出现了错误, ...

  6. 意料之外,情理之中,Spring.NET 3.0 版本发布-

    意料之外,情理之中,Spring.NET 3.0 版本发布- 备受社区和企业开发者广泛关注的Spring.NET在上周发布了3.0版本,并且目前已经保持着持续的更新,让我们一起来看一看他究竟发布了哪些 ...

  7. (转)Spring Boot 2(一):【重磅】Spring Boot 2.0权威发布

    http://www.ityouknow.com/springboot/2018/03/01/spring-boot-2.0.html 就在今天Spring Boot2.0.0.RELEASE正式发布 ...

  8. 基于 Docker 的现代软件供应链

    [编者按]本文作者为 Marc Holmes,主要介绍一项关于现代软件供应链的调查结果.本文系国内 ITOM 管理平台 OneAPM 编译呈现,以下为正文. 3 月初,为了了解软件供应链的现状以及 D ...

  9. Towelroot v3.0版发布 将支持更多设备 Towelroot v3.0下载

    Towelroot虽然已经发布一段时间了,虽然所Towelroot可以一键ROOT很多设备,虽然它只有100多K.不过还是有一小部分的机型没办法ROOT成功的,也不知道什么原因.不过不用担心,Geoh ...

  10. Spring Boot 2(一):【重磅】Spring Boot 2.0权威发布

    就在今天Spring Boot2.0.0.RELEASE正式发布,今天早上在发布Spring Boot2.0的时候还出现一个小插曲,将Spring Boot2.0同步到Maven仓库的时候出现了错误, ...

随机推荐

  1. 链接脚本(Linker Scripts)语法和规则解析(自官方手册)

    为了便于与英文原文对照学习与理解(部分翻译可能不准确),本文中的每个子章节标题和引用使用的都是官方手册英文原称.命令及命令行选项统一使用斜体书写.高频小节会用蓝色字体标出. 3 Linker Scri ...

  2. Selenium4+Python3系列(十) - Page Object设计模式

    前言 Page Object(PO)模式,是Selenium实战中最为流行,并且被自动化测试同学所熟悉和推崇的一种设计模式之一.在设计测试时,把页面元素定位和元素操作方法按照页面抽象出来,分离成一定的 ...

  3. x=x+=x-=x-x;

    int x=10; x=x+=x-=x-x; // x=x+(x-(x-x)) System.out.println(x); 输出结果20

  4. 【kafka】JDBC connector进行表数据增量同步过程中的源表与目标表时间不一致问题解决

    〇.参考资料 一.现象 1.Oracle源表数据 2.PG同步后的表数据 3.现象 时间不一致,差了8个小时 4.查看对应的connector信息 (1)source { "connecto ...

  5. 4.9:MapReduce之WordCount

    〇.概述 1.拓扑结构 2.目标 使用hadoop的MapReduce来实现计数. 一.启动服务 二.新建计算的文件 三.上传文件 四.分析文件 cd ~/bigdatahadoop jar Word ...

  6. GitHub 开源了多款字体「GitHub 热点速览 v.22.48」

    本期 News 快读有 GitHub 官方大动作一下子开源了两款字体,同样大动作的还有 OpenAI 发布的对话模型 ChatGPT,引燃了一波人机对话. 项目这块,也许会成为新的 Web 开发生产力 ...

  7. day03-功能实现02

    家居网购项目实现02 5.功能04-会员登录 5.1需求分析/图解 需求如图: 输入用户名.密码后提交 判断该用户是否存在 如果存在,显示登录成功页面 否则返回登录页面,要求重新登录 要求改进登录密码 ...

  8. Nmap安装

    Nmap(Network Mapper,网络映射器)是一款开放源代码的网络探测和安全审核工具.它被设计用来快速扫描大型网络,包括主机探测与发现.开放的端口情况.操作系统与应用服务指纹识别.WAF识别及 ...

  9. vue 点击按钮添加一行dom节点

    如图,最近项目需求,点击添加一行dom节点,包含下拉框和input输入框 ,下面展示一下代码 <ul class="sales-menuItem-ul"> <li ...

  10. Young's theorem杨氏定理

    杨氏定理 定理叙述 参考百度百科. Young's Theorem: Let \(f\) be a differentiable function of \(n\) variables. If eac ...