文档
AI源盾可信中心仓

企业接入全球开源世界的
安全海关

汇聚亿级开源组件、38万+漏洞信息、3500+许可证规则、22万+投毒事件数据,结合AI能力对组件进行全面分析,助力企业组件安全选型、风险检测、保障软件供应链安全。

免费体验

组件风险趋势

过去 30 天检测统计

拉取日志

实时
jackson-databind:2.15.2刚刚
组件拉取成功,安全策略校验通过。
fastjson:1.2.682m ago
发现严重的远程代码执行漏洞 CVE-2022-25845 已阻断拉取。
mysql-connector-java:8.0.3015m ago
发现高风险许可证GPL-2.0-only 已阻断拉取。
新漏洞预警CVE-2024-3094
影响 3 个依赖项目

安全策略

3/3 运行中
高危漏洞阻断

CVSS ≥ 7.0 自动拦截

传染协议检测

GPL 系列商业风险告警

投毒特征匹配

恶意行为库实时防护

拦截归因分布

高危漏洞80%
传染协议15%
恶意投毒5%
✨ 全球安全情报

四维安全情报,构建开源组件的全景透视

覆盖组件、漏洞、许可证、供应链威胁四大维度,为每一次组件引入提供完整的安全决策依据。

开源组件

1亿+

全语言生态海量开源组件库

漏洞数据

38万+

含 CVE、CNVD、CNNVD 多源聚合

许可证协议

3500+

许可证全面解析与合规风险分级

投毒事件

22万+

供应链恶意投毒案例库持续更新

主流生态全覆盖

覆盖 Maven、NPM、PyPI、Go、Rust、NuGet、Cargo、Conan 等主流组件仓库,持续扩充中。

组件全景画像

版本演进、维护状态、社区活跃度、下载趋势全面收录。

依赖关系图谱

可视化直接与传递依赖链路,精准溯源风险来源。

log4j-coreMaven

log4j-core

v2.23.1
活跃维护
3 直接 ∙ 18 传递
2.23.1✓
2.17.1✓
2.14.1✗
✨ 产品能力

开源组件安全入境全流程管控

像海关查验进口商品一样,源盾为每一个进入企业的开源组件建立完整安全通关流程,从生态接入、情报分析、风险评估、策略管控到可信入库,全链路保障企业开源供应链安全。

STEP 01 • 货物进入

接入全球开源生态

所有开源组件经由源盾统一入口进入企业,从源头掌控引入通道,对开发者完全透明。

  • 生态全面:覆盖Maven、npm、PyPI、Go、Rust、NuGet、Cargo、Conan 等主流语言生态。
  • 接入简单:无需改变研发流程,仅需修改仓库源地址。
  • 持续更新:持续同步全球开源组件变化,帮助企业及时掌握组件风险动态。
  • Maven
    Maven
  • logo_npm-repo
    NPM
  • Conan
  • NuGet
  • python
    PyPI
  • go
    Golang
  • Composer
  • OHPM
  • Cargo
  • Maven
    Maven
  • logo_npm-repo
    NPM
  • Conan
  • NuGet
  • python
    PyPI
  • go
    Golang
  • Composer
  • OHPM
  • Cargo
  • Cocoapods
  • Conda
  • Docker
    Docker
  • Git LFS
  • gradlel
    Gradle
  • logo_HELM
    Helm
  • Pub
  • RPM
  • Debian
  • Huggingface
  • Cocoapods
  • Conda
  • Docker
    Docker
  • Git LFS
  • gradlel
    Gradle
  • logo_HELM
    Helm
  • Pub
  • RPM
  • Debian
  • Huggingface
STEP 02 • 查验依据

汇聚海量安全情报

汇聚全球安全漏洞、许可证规则、恶意投毒事件、断供风险等多维数据,持续更新开源生态安全风险,为企业开源治理提供全面的数据支撑。

  • 漏洞情报丰富:覆盖 CVE、CNVD、CNNVD 等多源漏洞数据,持续跟踪安全风险变化。
  • 许可证规则全面:覆盖主流开源许可证规则,提供合规使用依据。
  • 供应链威胁情报领先:积累恶意投毒、断供、仿冒包、后门等供应链安全事件数据
漏洞情报
CVE / CNVD / CNNVD
许可证规则
SPDX / Rules
供应链威胁
投毒 / 仿冒 / 后门

安全情报汇聚中心

多源融合 · 智能归一 · 实时更新

漏洞情报38万+
许可证规则3500+
威胁事件22万+
风险动态持续更新
STEP 03 • 风险判断

多维安全情报驱动自动化检测

组件通过源盾安全入口后,基于漏洞、许可证、供应链威胁等多维安全情报自动执行检测,提前识别潜在风险。

  • 多源漏洞库实时匹配,精准定位受影响版本范围。
  • 许可证规则自动识别,评估开源合规风险。
  • 恶意投毒与断供风险检测,识别供应链安全威胁。
  • 依赖关系自动解析,全面掌握组件引入风险。
正在扫描:log4j-core-2.14.1.jar
漏洞检测
CVE-2021-44228 · 严重
许可证检查
Apache 2.0 · 宽松型
投毒检测
未发现恶意特征
依赖溯源
18 个传递依赖已分析
发现 1 个高危漏洞,建议升级至 2.17.1+
STEP 04 • 通关决策

多租户安全策略引擎

策略引擎按预设规则自动做出准入裁决,支持按组织、项目维度灵活配置差异化策略。

  • 组织级 / 项目级多层策略体系
  • 漏洞等级阈值、许可证黑白名单多条件规则
  • 不合规组件下载自动阻断,从源头杜绝风险
  • 策略命中实时告警与完整审计日志
安全策略配置
漏洞等级 >= 高危
阻断
漏洞等级 = 中危
告警
检测到 投毒特征
阻断
GPL 协议 类型组件
审批
通过全部安全检测
放行
STEP 05 • 安全放行

对接企业级制品库

完成安全检查的开源组件获得企业准入许可,进入可信组件库持续使用,并接受后续风险监控。

  • 安全审核放行:通过风险评估后可进入企业环境。
  • 可信资产沉淀:形成企业可复用的安全组件资产。
  • 风险持续追踪:新漏洞、新威胁出现后及时告警提醒。
可信制品库
jackson-core
2.16.1已验证
spring-core
6.1.4已验证
fastjson
1.2.83需升级
org.yaml:snakeyaml
1.33需升级
✨ 源盾AI

从代码组件到 AI 资产,安全海关全面升级

模型文件、MCP Server、Skills 配置……企业内部正在涌入大量 AI 新型资产。源盾将安全海关能力延伸至 AI 资产领域,为每一个进入企业的 AI 制品建立和传统组件相同的通关审查标准。

AI 对话式组件推荐

不再盲选,对话即获安全组件推荐

我需要高性能 Java JSON 库,要求 Apache 2.0 协议,社区活跃

源盾 AI
已为您找到匹配的 Java JSON 安全组件:
Jackson安全评分 96
Apache 2.0 • ★★★★★ 社区活跃
Gson安全评分 92
Apache 2.0 • ★★★★ 社区活跃
⚠ 不推荐 fastjson 1.x: 3个高危漏洞未修复

源盾官方 MCP Server

安全左移,直达 Agent 编码环节

Agent • 发现官方 Skill
yuandun-security
3 tools available
1
OkHttp 4.12 · 评分 97 · 0 CVE
2
调用链可达 · App.java:142 → Logger.error
3
3 服务受影响 · 建议升级至 log4j 2.17.1

AI 开源制品管理

模型、数据集、Skills——AI 资产统一安全纳管

AI 资产扫描
Llama-3-8B
模型文件 · 4.6GB
通过
code-review.skill
Skills 文件
通过
training-data-v2
数据集 · Shadow AI
未审批
发现 1 个 Shadow AI 资产待纳管审批

漏洞可达性分析

分析一下 CVE-2021-44228

AI 驱动的漏洞可达性分析

基于源盾安全情报库与 AI 分析能力,自动理解漏洞影响范围、组件使用场景和修复路径,将复杂安全数据转化为开发人员可执行的风险结论和修复建议。

  • 智能风险研判

    结合漏洞情报、组件信息和依赖关系,自动分析漏洞真实影响。

  • 精准修复建议

    将安全漏洞转换为研发可执行的修复方案,规避盲目升级风险。

  • 自然语言安全问答

    研发无需理解复杂安全数据,直接获取风险结论与上下文释义。

✨ 核心优势

为什么选择源盾

聚焦中国开源安全生态,深耕国产化与 AI 新场景,提供其他工具无法替代的本土化能力

全量组件数据覆盖

汇聚全球主流开源生态组件数据,覆盖多语言、多生态、多版本信息,为企业提供全面的开源组件基础能力。

1亿+组件数据 多语言生态

安全情报持续赋能

融合国内外权威漏洞、许可证、供应链威胁等安全情报数据,持续跟踪开源生态风险变化,构建企业安全决策基础。

CVE / CNVD / CNNVD许可证规则投毒事件库断供事件库

AI 驱动智能开源治理

融合 AI Agent、MCP 和智能分析能力,帮助企业在 AI 研发场景下实现组件选型、安全分析与 AI 资产治理。

AI 组件选型MCP 安全治理AI 开源制品管理AI 漏洞分析

私有化 / 离线部署

支持企业本地化部署与隔离环境运行,满足金融、政企等高安全场景下的软件供应链治理需求。

私有化部署离线环境数据不出域
✨ 行业场景

守护关键行业的软件供应链安全

不同行业面临不同的供应链安全挑战,源盾提供精准匹配的解决方案

行业痛点

监管合规要求日益严格,等保 2.0、银保监会对开源使用提出明确管控要求

开源组件使用量大,漏洞修复滞后导致安全审计频繁告警

许可证合规风险难以评估,GPL 传染性协议引发法律隐患

源盾方案

满足等保 2.0 供应链安全条款的技术落地,输出合规审计报告

漏洞情报实时推送 + 修复版本推荐,大幅缩短修复窗口期

许可证合规自动化检查,直接对接审计需求

✨ 免费使用

让每一个开源组件安全通关

立即体验源盾,为您的企业构建可信的软件供应链

免费体验
Copyright ©2025 开源共识(上海)网络技术有限公司