EdgeBit logo

EdgeBitは、SCA、SBOM生成、脆弱性管理、依存関係の自動修正を統合したソフトウェアサプライチェーンセキュリティプラットフォーム。稼働中コードを基に優先度を判断し、安全な依存関係更新をレビューへ進めます。

EdgeBit preview

EdgeBitの機能

EdgeBitは、実際に稼働しているコードとワークロードに重点を置いたソフトウェアサプライチェーンセキュリティプラットフォームです。ホームページでは、「Found、Fixed、Merged」のワークフローを中心に製品を位置付けており、脆弱性の特定、コンテキストにおける重要性の評価、そしてエンジニアが安全な依存関係更新をレビューへ進める支援を行います。

このプラットフォームは、リアルタイムのSCAと脆弱性管理にDependency Autofixを組み合わせています。製品ページによると、静的解析と到達可能性を用いてアプリケーションコードと依存関係の関連を分析し、ビルド時にSBOMを生成し、検出結果を本番ワークロードへマッピングし、GitHubパイプライン、Kubernetes、コンテナ化環境全体で作業するチームを支援します。

主な機能

ビルド時のSBOM生成

各ビルドごとにソフトウェア部品表を作成し、静的な在庫情報だけに頼らず、アプリケーションやコンテナに実際に何が存在するかをプラットフォームが分析できるようにします。

リアルタイムの脆弱性およびSCAスキャン

オープンソースの利用状況と脆弱性をカタログ化し、結果を本番環境にマッピングして、稼働中ワークロードに関連する問題をチームが把握できるようにします。

到達可能性を考慮した依存関係の自動修正

静的解析と到達可能性を使用して、依存関係の更新がアプリケーションコードに影響する可能性を判断し、価値の低いアップグレードのノイズを減らすのに役立ちます。

プラットフォームおよびワークフロー連携

GitHubパイプライン、Kubernetes、ECSおよびコンテナ環境で動作し、Jira、Vanta、その他のツールと同期できる出力を提供します。

多目的なサプライチェーンワークフロー

脆弱性管理、ソフトウェア在庫とSBOM、ソフトウェアサプライチェーン規制、オープンソースガバナンスの各ユースケースを、1つのプラットフォームでサポートします。

標準ベースのアプローチ

SBOM、VEX、eBPF、SPDX、sigstore、in-toto、Kubernetes、OCI/Dockerなどのオープンソース基盤と業界標準を活用します。

主なユースケース

  • コンテキストを伴う脆弱性管理

    本番での関連性に基づいて脆弱性の優先順位を付け、セキュリティチームとエンジニアリングチームが、すべての検出結果を同じ重みで追うのではなく、稼働中ワークロードに影響する問題に集中できるようにします。

  • ソフトウェア在庫とSBOMレポート

    ビルド時にSBOMを生成し、それを使ってアプリケーション、コンテナ、ワークロード全体のオープンソース利用状況を把握します。

  • より安全な依存関係の更新

    静的解析と到達可能性を用いて依存関係のアップグレードを評価し、変更をマージする前にエンジニアが影響の可能性を把握できるようにします。

  • パイプラインとワークロードのカバレッジ

    GitHubパイプライン、Kubernetes、ECS、またはコンテナ環境で、ビルド時および実行時のセキュリティワークフローをサポートします。

  • ツール間の連携

    JiraやVantaなどの隣接ツールと結果を共有し、既存のエンジニアリングおよびコンプライアンスのプロセスにプラットフォームを組み込みます。

Pros and Cons

Pros

  • 静的な脆弱性一覧だけでなく、稼働中コードと本番コンテキストに重点を置いています。
  • 脆弱性管理、SBOM生成、依存関係アップグレードのワークフローを1つのプラットフォームに統合しています。
  • 静的解析と到達可能性を使用して、低リスクの更新や影響を受ける呼び出し箇所の特定を支援します。
  • GitHubパイプライン、Kubernetes、ECS/コンテナ、Jira、Vantaとの連携ポイントが記載されています。
  • 料金ページによると、TeamおよびEnterpriseの購入にはオンボーディング支援が用意されています。

Cons

  • ソース資料にはライブの料金表がなく、料金ページ自体も破損しています。利用可能なのはプラン名と大まかな料金体系のみです。
  • 一部の機能詳細は、提供されたページ上では高レベルの説明にとどまっており、実装の具体的な内容はドキュメントやデモで確認が必要な場合があります。

FAQ

EdgeBitはビルドパイプラインにどのように組み込まれますか?

EdgeBitはビルドパイプラインの一部として動作し、各ビルドごとにソフトウェア部品表を生成します。通常はCI/CDのビルドフェーズの終盤で動作します。

どのような料金情報がありますか?

料金ページとプランページには、Developer Security、Team、Enterprise のオプションが表示されています。プランページでは、Teamプランは開発者1人あたり月額課金、Enterpriseは顧客のニーズに合わせた提供と説明されています。

EdgeBitはどのようにソースコードへアクセスし、分析しますか?

EdgeBitはアプリケーションコードを分析して、直接依存関係および推移的依存関係との関わり方を把握します。また、EdgeBit GitHubアプリケーションを通じてアクセスが許可された後は、短期間のみ存在する一時的なVM上でソースコードを処理できます。

EdgeBitはどのようなシステムと接続しますか?

ソースでは、GitHubパイプライン、Kubernetes、ECSおよびコンテナに加え、JiraとVantaへの同期が挙げられています。また、EdgeBitは一般的なセキュリティツール、パッケージマネージャー、コンテナレジストリとも統合すると説明されています。

EdgeBitはオンボーディング支援を提供していますか?

TeamおよびEnterpriseの顧客向けに、EdgeBitではセットアップと導入を支援するためのEdgeBitエンジニアとの無償ペアリングが含まれます。

Quick Facts

カテゴリ
ソフトウェアサプライチェーンセキュリティ
主な機能
SCA、SBOM、脆弱性管理、Dependency Autofix
デプロイ環境
GitHubパイプライン、Kubernetes、ECSおよびコンテナ
連携
Jira、Vanta、その他のセキュリティツール
料金体系
Developer Security、Team、Enterpriseプラン
ソースドメイン
edgebit.io