构建时 SBOM 生成
为每次构建生成软件物料清单,使平台能够分析应用或容器中实际存在的内容,而不仅仅依赖静态清单。
EdgeBit 是一款软件供应链安全平台,集成 SCA、SBOM 生成、漏洞管理和依赖项自动修复,帮助团队基于运行中的代码优先处理问题,并更安全地推进依赖更新审核。
EdgeBit 是一款专注于实际运行中的代码和工作负载的软件供应链安全平台。其首页围绕“Found、Fixed、Merged”工作流来定位产品:识别漏洞,评估其在上下文中是否重要,并帮助工程师将安全的依赖更新推进审核。
该平台将实时 SCA 和漏洞管理与 Dependency Autofix 相结合。根据产品页面,其通过静态分析和可达性分析应用程序代码及依赖关系,在构建过程中生成 SBOM,将发现映射到生产工作负载,并支持在 GitHub 流水线、Kubernetes 和容器化环境中工作的团队。
为每次构建生成软件物料清单,使平台能够分析应用或容器中实际存在的内容,而不仅仅依赖静态清单。
对开源使用情况和漏洞进行目录化管理,并将发现映射到生产环境,从而帮助团队识别哪些问题与运行中的工作负载相关。
使用静态分析和可达性分析来判断依赖更新是否可能影响应用代码,从而帮助减少低价值升级噪音。
可与 GitHub 流水线、Kubernetes、ECS 和容器环境配合使用,并且输出结果可以同步到 Jira、Vanta 及其他工具。
从一个平台支持漏洞管理、软件库存与 SBOM、软件供应链合规以及开源治理等使用场景。
采用开源基础和行业标准,例如 SBOM、VEX、eBPF、SPDX、sigstore、in-toto、Kubernetes 以及 OCI/Docker。
根据生产相关性对漏洞进行优先级排序,使安全和工程团队能够专注于影响运行中工作负载的问题,而不是平均处理所有发现。
在构建过程中生成 SBOM,并利用它们了解跨应用、容器和工作负载的开源使用情况。
使用静态分析和可达性分析评估依赖升级,让工程师在合并更改前看到可能的影响。
在 GitHub 流水线、Kubernetes,或 ECS 和容器环境中支持构建与运行时安全工作流。
与 Jira 和 Vanta 等相邻工具共享结果,以便将平台纳入现有的工程和合规流程。
EdgeBit 作为构建流水线的一部分运行,为每次构建生成软件物料清单,并且通常在 CI/CD 构建阶段接近末尾的位置执行。
定价页面和方案页面显示了 Developer Security、Team 和 Enterprise 选项。方案页面将 Team 方案描述为按开发者按月计费,而 Enterprise 则根据客户需求定制。
EdgeBit 会分析应用代码,了解其如何与直接依赖和传递依赖交互;在通过 EdgeBit GitHub 应用获得访问权限后,它还可以在短生命周期的临时 VM 中处理源代码。
来源重点提到 GitHub 流水线、Kubernetes、ECS 和容器,以及与 Jira 和 Vanta 的同步;同时还说明 EdgeBit 可与常见的安全工具、包管理器和容器镜像仓库集成。
对于 Team 和 Enterprise 客户,EdgeBit 包含一次由 EdgeBit 工程师参与的补充配对支持,以帮助完成设置和上手。