ビルド時のSBOM生成
各ビルドごとにソフトウェア部品表を作成し、静的な在庫情報だけに頼らず、アプリケーションやコンテナに実際に何が存在するかをプラットフォームが分析できるようにします。
EdgeBitは、SCA、SBOM生成、脆弱性管理、依存関係の自動修正を統合したソフトウェアサプライチェーンセキュリティプラットフォーム。稼働中コードを基に優先度を判断し、安全な依存関係更新をレビューへ進めます。
EdgeBitは、実際に稼働しているコードとワークロードに重点を置いたソフトウェアサプライチェーンセキュリティプラットフォームです。ホームページでは、「Found、Fixed、Merged」のワークフローを中心に製品を位置付けており、脆弱性の特定、コンテキストにおける重要性の評価、そしてエンジニアが安全な依存関係更新をレビューへ進める支援を行います。
このプラットフォームは、リアルタイムのSCAと脆弱性管理にDependency Autofixを組み合わせています。製品ページによると、静的解析と到達可能性を用いてアプリケーションコードと依存関係の関連を分析し、ビルド時にSBOMを生成し、検出結果を本番ワークロードへマッピングし、GitHubパイプライン、Kubernetes、コンテナ化環境全体で作業するチームを支援します。
各ビルドごとにソフトウェア部品表を作成し、静的な在庫情報だけに頼らず、アプリケーションやコンテナに実際に何が存在するかをプラットフォームが分析できるようにします。
オープンソースの利用状況と脆弱性をカタログ化し、結果を本番環境にマッピングして、稼働中ワークロードに関連する問題をチームが把握できるようにします。
静的解析と到達可能性を使用して、依存関係の更新がアプリケーションコードに影響する可能性を判断し、価値の低いアップグレードのノイズを減らすのに役立ちます。
GitHubパイプライン、Kubernetes、ECSおよびコンテナ環境で動作し、Jira、Vanta、その他のツールと同期できる出力を提供します。
脆弱性管理、ソフトウェア在庫とSBOM、ソフトウェアサプライチェーン規制、オープンソースガバナンスの各ユースケースを、1つのプラットフォームでサポートします。
SBOM、VEX、eBPF、SPDX、sigstore、in-toto、Kubernetes、OCI/Dockerなどのオープンソース基盤と業界標準を活用します。
本番での関連性に基づいて脆弱性の優先順位を付け、セキュリティチームとエンジニアリングチームが、すべての検出結果を同じ重みで追うのではなく、稼働中ワークロードに影響する問題に集中できるようにします。
ビルド時にSBOMを生成し、それを使ってアプリケーション、コンテナ、ワークロード全体のオープンソース利用状況を把握します。
静的解析と到達可能性を用いて依存関係のアップグレードを評価し、変更をマージする前にエンジニアが影響の可能性を把握できるようにします。
GitHubパイプライン、Kubernetes、ECS、またはコンテナ環境で、ビルド時および実行時のセキュリティワークフローをサポートします。
JiraやVantaなどの隣接ツールと結果を共有し、既存のエンジニアリングおよびコンプライアンスのプロセスにプラットフォームを組み込みます。
EdgeBitはビルドパイプラインの一部として動作し、各ビルドごとにソフトウェア部品表を生成します。通常はCI/CDのビルドフェーズの終盤で動作します。
料金ページとプランページには、Developer Security、Team、Enterprise のオプションが表示されています。プランページでは、Teamプランは開発者1人あたり月額課金、Enterpriseは顧客のニーズに合わせた提供と説明されています。
EdgeBitはアプリケーションコードを分析して、直接依存関係および推移的依存関係との関わり方を把握します。また、EdgeBit GitHubアプリケーションを通じてアクセスが許可された後は、短期間のみ存在する一時的なVM上でソースコードを処理できます。
ソースでは、GitHubパイプライン、Kubernetes、ECSおよびコンテナに加え、JiraとVantaへの同期が挙げられています。また、EdgeBitは一般的なセキュリティツール、パッケージマネージャー、コンテナレジストリとも統合すると説明されています。
TeamおよびEnterpriseの顧客向けに、EdgeBitではセットアップと導入を支援するためのEdgeBitエンジニアとの無償ペアリングが含まれます。