דלגו לתוכן

קוד ותלויות

האזור הזה מכסה את הקוד של היישום שלכם ואת הקוד הפתוח שהוא תלוי בו: ניתוח קוד סטטי, ניתוח זרימת נתונים, סריקת תלויות (software-composition),‏ SBOM שנוצר, ובדיקות רישיון.

יתרוןיכולתערך עסקי
מציאת פגמי קודאבטחת קוד + ניתוח זרימת קודלתפוס פגיעויות לפני שהן עולות לאוויר
הכרת שרשרת האספקהסריקת תלויות (SCA) + SBOMלראות כל רכיב ואת הסיכונים הידועים שלו
לשמור על תאימותסריקת רישיונותלהימנע מהפרות רישיון בתלויות

סורק Code Security בוחן את המקור לדפוסים פגיעים, ו-Code Flow Analysis עוקב אחר זרימת הנתונים בקוד (גישת code-property-graph) כדי למצוא בעיות שמופיעות רק לאורך נתיב — ומציף פגמים נצילים ולא התאמות שטחיות.

Dependency Analysis מזהה את רכיבי הקוד-הפתוח שלכם ואת הפגיעויות הידועות שלהם. ה-SBOM Generator מפיק Software Bill of Materials, ושלב העשרה מוסיף הקשר פגיעות ורישיון לכל רכיב.

ה-License Scanner מסמן רישיונות תלות שמתנגשים עם המדיניות שלכם, כך שסיכון משפטי/תאימות נתפס לצד סיכון אבטחה.

  1. כוונו את הסורקים למאגר או ל-build שלכם (ישירות או דרך CI — ראו אבטחת IaC ל-hooks של VCS/CI).
  2. סקרו ממצאי קוד ופגיעויות תלויות.
  3. צרו ושמרו SBOM ל-build.
  4. תעדפו תוצאות ב-ASPM לצד ממצאי ענן.
  • צרו SBOM לכל גרסה כדי שתוכלו לענות “האם אנחנו מושפעים?” מיד כשנוחת CVE חדש.
  • תעדפו פגיעויות תלות שבאמת ניתנות-להגעה בקוד שלכם.