更新日志
欢迎查看源盾可信中心仓的最新更新动态。
v1.16.0 (2026-09-14)
随着 Claude Code、Codex、Cursor 等 AI 编程工具进入企业研发场景,Skill 正在成为扩展 Agent 能力的重要载体。但 Skill 不只是提示词,其中还可能包含可执行脚本、第三方依赖、文件读写、网络访问及凭证调用。一旦未经审查直接安装,可能将代码执行、敏感数据外发、依赖漏洞和权限滥用等风险带入企业研发环境。
源盾现已上线 Skill 安全审计,帮助企业在引入和使用开源 Skill 前看清其能力边界与潜在风险,让 Skill 从“能不能用”进一步走向“是否安全、是否适合企业使用”。
🚀 核心功能
- 全新上线「Skill 安全审计」:
- 六维风险画像:从指令安全、异常行为、依赖安全、数据安全、权限安全和代码安全六个维度,对 Skill 进行综合审计。
- 静态扫描与 AI 联合分析:静态扫描识别代码、依赖及高危模式,AI 结合 Skill 的功能声明、文件内容和调用上下文进一步判断风险,降低只依赖单一规则带来的误判。
- 总体风险结论:汇总各维度结果,形成安全、发现风险、疑似风险或证据不足等结论,帮助用户快速判断是否需要关注。
- 风险证据展示:展示风险涉及的文件、依赖、行为及判断依据,避免只给结论、无法验证。
- 依赖漏洞识别:分析 Skill 使用的第三方依赖及其已知漏洞,识别高危漏洞和存在风险的间接依赖。
💡 客户价值
- 降低开源 Skill 的引入风险:对 Skill 的指令、代码、依赖、权限和数据访问行为进行综合分析,在安装使用前识别潜在风险,减少未经审查的 Skill 进入企业研发环境。
- 解决 Skill 难以人工审查的问题:Skill 通常由说明文件、脚本、配置和依赖共同构成,仅查看 README 或 SKILL.md 很难判断真实行为。源盾结合静态扫描与 AI 分析,帮助安全和研发人员快速理解 Skill 实际会执行什么、访问什么以及可能带来什么风险。
- 为企业选型提供可解释依据:不只给出“安全”或“有风险”的结果,还展示具体风险说明、相关文件和代码证据,帮助客户判断风险是否真实、是否可以接受。
- 建立企业可信 Skill 使用入口:将能力理解、安全审计和版本信息集中在 Skill 市场中,帮助企业从大量开源 Skill 中筛选更可信的工具,为后续形成统一的 Skill 引入、分发和治理体系提供基础。
🎯 适用场景
- 企业计划建设内部 Skill 市场,需要对外部 Skill 进行统一筛选和安全审查;
- 研发人员从 GitHub、ClawHub 等外部渠道获取 Skill,但安全团队无法逐个阅读代码;
- 银行、运营商、军工、政务等客户希望在私有化环境中使用 Agent,同时需要控制脚本执行、敏感数据访问和外部网络调用风险。
v1.15.0 (2026-08-31)
🚀 核心功能
-
全新上线「Skill 市场」:
- 海量能力发现:提供丰富的 Skill 资源,支持按应用场景及运行要求(如本地运行、需外部凭证等)筛选,并支持按下载量、收藏量和最近上新多维排序。
- 结构化能力解析:帮助用户快速理解 Skill 的执行流程、所需依赖与调用能力。
- 透明安全与文件审计:支持在线查看 Skill 包完整文件结构及具体代码内容,并提供版本历史与 SHA256 文件摘要校验,保障运行安全。
- 双轨安装体验:支持复制专属 Prompt 发送给 Claude Code、Cursor、Codex 等 AI 工具一键自动安装,同时提供通用离线压缩包下载。
-
源盾 MCP 升级:
- 新增 Skill 搜索与安装:源盾 MCP 现已接入源盾 Skill 市场,支持直接通过 Agent 根据任务需求搜索 Skill、了解其主要能力和安全状态,并执行受控的下载、安装、卸载与重新检查。
- 支持 Prompt 快速安装:在「安装」页面新增「Prompt 安装」模式,复制指令发送给 AI 助手即可自动完成 MCP 接入配置,同时保留客户端手动配置以满足个性化需求。
v1.14.0 (2026-08-17)
🚀 核心功能
- 知识库体验升级:展示了更多维度的组件与漏洞安全数据,帮助用户更全面、精准地评估组件风险与漏洞危害。
- 新增订单管理:企业设置中上线订单管理模块,管理员可随时查看套餐用量,并支持升级至 SAAS 专业版。
v1.13.0 (2026-08-03)
🚀 核心功能
- 优化安全策略与监控规则配置流程:将策略与规则的创建统一升级为“基本信息填写”与“规则配置”两步走流程,使阻断策略与监控规则的配置更加清晰。
🛠️ 优化与改进
- 界面细节优化:部分 UI 细节优化。
v1.12.0 (2026-07-20)
🚀 核心功能
- 全新发布「源盾 MCP」及官方 Skill:
-
源盾 MCP Server:将组件、漏洞、许可和供应链安全能力接入 AI Agent,支持组件查询、安全检测、拦截原因分析和安全版本推荐,帮助 Agent 在开源组件引入和使用过程中主动识别风险。
-
便捷的客户端接入:在「安装」页面提供专属接入令牌(Token)与标准的 MCP 客户端 JSON 配置代码,支持一键复制配置,无缝接入 Cursor、Claude Code、Trae、VS Code 等主流 AI 编程助手。
-
源盾组件安全 Skill:指导 Agent 在组件引入、漏洞修复和依赖升级时,自动组合调用源盾 MCP 工具完成安全检查
-
v1.11.0 (2026-07-03)
🚀 核心功能
- 安全工作台上线:全新重构“安全工作台”,新增多视角切换(企业/项目)、灵活的时间范围筛选以及数据最近更新时间展示。
- 全方位安全分析:企业视角新增风险趋势、项目风险矩阵及 Top 榜单;项目视角提供漏洞、许可及组件级别的细化风险分析,全面洞察安全态势。
- 安全预防与追踪:新增拦截记录展示,直观呈现安全策略在流水线中的阻断成效,助力企业构建主动防御体系。
v1.10.0 (2026-06-24)
本次 v1.10.0 版本迎来项目级安全管理与权限体系的全新上线。我们打破了单一的企业边界,引入了更细颗粒度的“项目”管理维度,帮助团队实现更灵活的协作。以下是本次更新的核心亮点:
🚀 核心功能
-
全新「项目」管理维度:
- 支持多项目视角:平台现已支持从「企业」和「项目」两个层级来隔离和管理安全事务,满足企业内跨团队、跨业务线的安全隔离需求。
- 便捷的切换体验:页面头部新增了“企业与项目切换器”,您可以像切换组织一样,在不同的项目和企业之间无缝切换,页面的安全数据和配置将实时随之更新。
-
策略与监控支持精细化配置:
- 企业级策略:支持企业管理员全局统一配置安全策略与监控规则,生效范围可指定为全部项目或特定项目。项目成员可在项目内直观查看当前生效的企业级规则,确保企业安全合规底线的一致贯彻。
- 项目专属策略:安全准入策略与漏洞监控规则现已支持细化到具体项目进行配置。
-
全新项目级工作台:
- 我的拉取记录:提供当前项目内个人的组件拉取历史清单与违规拦截追溯,提升开发过程的透明度。
- 问题组件:提供当前项目内个人成功拉取的组件中有问题的组件清单,方便针对性的处理依赖风险。
-
通知与待办:
- 系统通知:包含 API Key 变更通知、新成员加入通知
- 待办:待办内可快速处理其他人的邀请信息。
-
新手企业引导向导:
- 快速开箱即用:针对新注册或尚未绑定企业的新用户,系统上线了全新的“企业初始化引导向导”。新用户可以根据指引,快速创建新企业,降低上手门槛。
🛠️ 优化与改进
- 界面细节优化:对部分 UI 布局及交互组件进行深度调整,提升整体视觉一致性和操作流畅度。
- 导航菜单调整:安全、知识库、收藏仓库这三个菜单支持收起与展开
v1.8.0 (2026-05-25)
🚀 核心功能
- 新增 AI 组件推荐:结合权威情报库,为组件选型提供智能推荐。
- 漏洞舆情通报:实时更新最新漏洞情报,便于及时掌握安全风险动态。
v1.6.0 (2026-04-30)
🚀 核心功能
- 全局搜索支持黄金镜像:全局搜索能力增强,现已支持查找和获取安全可信的 Docker 黄金镜像。
- 源盾安全能力深度升级:
- 全方位漏洞情报:新增漏洞危害分析、影响组件修复、漏洞缓解措施、漏洞补丁修复及漏洞利用信息,提供更精准的风险治理支持。
- 数据维度扩充:漏洞与许可证库补充更多关键维度数据,强化安全合规洞察能力。
🎨 UI/UX 升级
- 详情页视觉重构:组件详情与版本详情页面 UI 全面焕新,优化信息架构与视觉呈现,大幅提升浏览效率。
v1.5.0 (2026-04-13)
🚀 核心功能
- 新增 Docker 黄金镜像:提供经过安全无漏洞的基础镜像,助力企业构建安全可信的容器化应用底座。
🛠️ 优化与改进
- 协议指引优化:重构协议使用指南,支持 API Key 一键填充,大幅简化开发者配置流程。
v1.4.0 (2026-03-28)
- 修复若干 bugs
v1.3.0 (2026-03-13)
🚀 核心功能
- 多语言协议扩充:新增对 Go 和 Composer (PHP) 协议的支持,实现对主流开发语言生态的深度覆盖。
- 全系统主题切换:支持亮色与暗色模式的一键切换,提升使用舒适度。
🛠️ 优化与改进
- 代码渲染升级:将代码高亮引擎切换至 Shiki,提供更精准、更美观的语法着色展示。
- 界面细节优化:对部分 UI 布局及交互组件进行深度调整,提升整体视觉一致性和操作流畅度。
v1.2.0 (2026-03-05)
🚀 核心功能
- 新增协议支持:扩充对 PyPI (Python) 协议的支持,进一步完善多语言组件治理能力。
- 治理透明度提升:支持在仓库详情页直接查看组件阻断记录,方便追溯拦截详情。
- 个性化体验优化:支持用户自主更换头像及头像背景颜色,提升系统个性化配置能力。
v1.1.0 (2026-02-11)
🚀 核心功能
- 新增协议支持:新增对 Conan (C/C++) 和 NuGet (.NET) 包管理协议的支持。
- 认证体系增强:支持通过 Gitee OAuth 进行快捷登录,提升接入便捷性。
- 知识库交互优化:组件、漏洞、许可证列表支持多维度排序,助力快速筛选核心风险。
v1.0.0 (2026-01-05)
这是源盾可信中心仓的首个正式版本,致力于为企业提供从源头管控开源组件风险的一站式解决方案。
🚀 核心功能
- 可信仓库服务
- 集成全量开源组件,替代传统 Maven、NPM 等中心仓库。
- 提供高速、稳定的组件拉取体验。
- 全方位安全策略
- 漏洞策略:支持基于 CVSS V3 评分、漏洞危害等级及编号自定义过滤规则。
- 许可证策略:深度解析全球开源许可,支持强 Copyleft 许可证(如 AGPL-3.0)的合规性管控。
- 包版本策略:支持对特定存在严重漏洞(如 Log4j)的组件版本进行精准阻断。
- 监控规则体系
- 实现仓库与安全策略的灵活绑定。
- 自动化实时扫描组件,对违规制品进行自动阻断和预警。
- 多维知识库搜索
- 组件搜索:一站式查询各语言组件的历史版本漏洞分布及安全清单。
- 漏洞搜索:实时追踪 CVE、CNVD、CNNVD 漏洞情报,提供精准修复方案及缓解措施。
- 许可证搜索:深度解析许可证条款(允许、条件、禁止),提供合规数据支持。
- 数据可视化工作台
- 每日实时更新全球安全情报。
- 提供漏洞类型 Top10、风险等级分布及许可证类型统计。
🛠️ 优化与改进
- 性能优化:大幅提升组件拉取及安全扫描响应速度。
- 文档中心:上线完整的使用指南,包括视频演示和详细配置手册。
- UI/UX 升级:提供现代化的管理界面,优化监控规则配置流程。
- 每日实时更新全球安全情报。
- 提供漏洞类型 Top10、风险等级分布及许可证类型统计。
🛠️ 优化与改进
- 性能优化:大幅提升组件拉取及安全扫描响应速度。
- 文档中心:上线完整的使用指南,包括视频演示和详细配置手册。
- UI/UX 升级:提供现代化的管理界面,优化监控规则配置流程。