贯穿V模型的软件安全合规解决方案

Cybersecurity – ISO 21434 Project Process

Security Training / Cybersecurity Culture Maintenance
网络安全计划
策划与目标定义
明确系统需求
定义产品架构
实现与编码
SAST扫描
(早期代码验证)
SCA扫描
(管理第三方风险)
修改漏洞
网络安全部门评估
制定网络安全需求
(包括安全编码需求,第三方组件管理需求)
威胁分析/风险管理
安全概念
安全测试最佳实践
FOSS管理
安全编码
渗透测试
(包含SCA已知漏洞利用)
动态测试&FUZZ测试
(基于需求与接口)
内部测试安全评估
产品测试
网络安全部门评估
维护
安全事件应急响应
签字
网络安全部门评估
sw测试
硬件测试
系统集成测试
样题测试
网络安全部门评估
网络安全流程
开发流程
布局设计
软件实施
SAST工具
SCA工具
示例模型构建
漏洞管理

SAST工具 -- 软安静兮

■ 产品概述

软安静兮源代码检测工具(简称:软安静兮),是一款源代码质量安全检测工具,基于多种检测技术,凭借自主可控的分析引擎和强大的规则库,结合AI大模型,将缺陷真实性智能判断和智能修复建议融入到缺陷审计的功能中,帮助企业发现因软件自身代码而带来的安全、质量问题,助力企业构建安全软件管理体系,保障软件质量。

软安静兮获得由国际知名认证机构TÜV北德颁发的ISO 26262&IEC 61508认证证书

更全面

领先的规则库

16+种语言

6000+ 条规则

40+ 编码规则集

更精准

领先的检测精度

双编译器前端EDG+Clang

综合误报率低于15%

复杂的跨函数缺陷检出率80%以上

更快速

领先的检测速度

30分钟左右完成100万行代码分析

支持超过1亿行大型项目完整分析

国产唯一通过ISO26262/IEC61508安全开发相关的软件工具认证(TCL2)

SCA工具 -- 软安源兮

■ 产品概述

软安源兮软件成分分析工具(简称:软安源兮),用于软件成分分析,利用自主可控的分析引擎和国际领先的基因库,提供软件资产识别(SBOM)、安全风险分析、开源合规检测、漏洞告警及安全管理等功能,帮助企业不断降低由软件供应链上不可控的三方软件带来的安全、合规和运维风险,助力企业构建软件供应链安全保障体系。

更全面

领先的知识库规模

1100W+组件信息(含大量长尾组件)

2.62亿+组件版本信息

60W+漏洞信息、2600+许可证

更精准

领先的检测深度

通过优质数据选型、AI智能清洗、精准算法匹配,主流语言及其二进制检测准确度对标、甚至超越国际一流工具。

更合规

丰富的合规报告

供应链SBOM更专业和丰富

汽车专属行业报告

合规声明一键Notice

业务处置报告更完备

软安源兮SCA护航汽车三大域FOSS合规

供应链上游:源码+制品扫描,准确度高,修复可操作性强

座舱域

  • FOSS识别:准确全面识别开源组件,支持QNX,Android,Linux,鸿蒙,各种座舱SOC(高通/MTK/芯驰/等)方案,MCU识别
  • SBOM生成及合规治理:区分前装,后装;分别对应(APP/中间件/OS/BSP)各层的SBOM,Notice File,CopyRight信息,合规应对措施。满足德系,日系,COEM等FOSS要求。

智驾域

  • 精准漏洞与版本管理:对于linux kernel等核心组件,提供比版本识别更准确的漏洞补丁(Patch)识别管理。
  • 智能驾驶生态FOSS合规:芯片/BSP/OS/SDK/算力平台/工具链/模型/应用,各环节开源合规方案,确保生态健康。

车身控制域

  • AUTOSAR CP域:针对CP域软件,如何在软件供应链中证明FOSS合规使用情况。
  • 车身零部件广泛支持:BCM,TPMS,BMS,IGBT,AVAS,UWB,压缩机,智能底盘,等
  • 基础软件FOSS合规:AUTOSAR,RTOS,等
供应链下游:二进制扫描,适用范围广,安全合规兜底
核心交付:标准化SBOM
组件版本/漏洞补丁精准识别
CVE/CNVD/CAVD/RASA/EUVD
供应链上中下游全程追溯
德系/日系/韩系COEM合规报告