安全工作台
安全工作台用于帮助项目管理员 and 安全人员统一查看项目开源组件安全风险,并进行风险分析与治理。
目前安全工作台支持 T+1 的数据展示。(数据统计:至前一日凌晨 24 点)
单项目安全工作台
入口
左上角选择某个项目后,工作台右上角点击「安全工作台」Tab 即可进入。 具备企业管理员、项目管理员、项目安全人员角色的用户拥有查看权限。
功能概述
安全工作台用于展示项目整体安全风险情况,帮助项目管理员和项目安全人员快速了解项目组件使用情况、安全风险分布、风险趋势以及具体问题明细。 通过安全工作台,用户可以:
- 查看项目整体风险概览;
- 分析漏洞、许可证、供应链风险来源;
- 查看项目风险变化趋势;
- 查询具体问题组件及拦截记录。
项目风险概览
项目风险概览展示当前项目整体安全状态,包括组件使用情况、安全策略执行情况以及风险问题统计。

| 指标 | 说明 |
|---|---|
| 拉取组件数 | 展示项目累计成功拉取的组件数量(去重) |
| 拉取次数 | 展示项目组件拉取操作次数 |
| 拦截次数 | 展示组件拉取过程中被安全策略阻断的次数 |
| 安全策略 | 展示当前项目生效中的安全策略数量 |
| 生效监控 | 展示当前项目生效中的安全监控数量 |
| 问题组件 | 展示项目中存在安全风险的组件数量 |
问题组件计数规则: 拉取成功的组件中,存在以下任一风险的组件数量(同一组件命中多项只计 1 次),包含通过传递依赖间接引入的风险。
- 严重/高/中危漏洞
- 高/中风险许可证 示例:组件 A 同时存在严重漏洞风险和高等级许可证风险,仅计为 1 个问题组件。
| 指标 | 说明 |
|---|---|
| 漏洞数 | 展示项目项目内包含的漏洞总数,CVE 编号去重,按 CVSS3 等级展示分类。 |
| 许可证数 | 展示项目项目内组件关联的许可证总数,许可证去重,按风险等级展示分类。 |
风险拆解
风险拆解用于分析项目风险来源,帮助用户定位项目主要安全问题。

漏洞风险
展示项目内漏洞被影响的组件数量(组件去重)。 统计规则:
- 按组件去重;
- 一个组件关联多个同等级漏洞,只统计一次;
- 按组件关联漏洞中的最高 CVSS 风险等级归档。
漏洞明细 点击「详情」进入漏洞明细弹窗,可查看项目内漏洞、以及影响的组件信息;

许可证风险
展示项目内许可证被影响的组件数量(组件去重)。 统计规则:
- 组件去重,按组件许可证风险等级归档,一个组件只归入一个等级。
许可证明细 点击「详情」进入许可证明细弹窗,可查看项目内漏洞、以及影响的组件信息;

组件风险趋势
组件风险趋势用于帮助项目管理员和项目安全人员了解项目整体安全状态是否在持续改善。

通过查看一段时间内问题组件和安全组件数量变化,用户可以判断:
- 项目引入的组件风险是否增加;
- 安全治理措施是否有效;
- 风险组件是否持续下降;
- 是否存在新的风险增长趋势。
问题组件定义: 满足以下任一条件的组件,计入问题组件:
- 存在严重、高危、中危漏洞;
- 存在高风险、中风险许可证;
- 存在恶意投毒、后门等供应链安全风险标签。
安全组件定义: 项目内不存在任何安全风险的组件
- 无漏洞风险;
- 无高风险/中风险许可证;
- 无供应链安全风险。
- 查看整体风险变化 观察「问题组件」曲线:
- 曲线上升:表示项目风险组件数量增加,需要关注近期新增依赖;
- 曲线下降:表示风险组件减少,安全治理效果提升;
- 长期稳定:表示项目风险状态保持稳定。
- 对比安全组件变化 结合「安全组件」曲线:
- 安全组件增加、问题组件下降:说明项目整体安全状态改善;
- 两者同时增加:说明项目规模扩大,需要重点关注新增组件风险;
- 问题组件增加、安全组件下降:说明项目风险水平提升。
工程风险趋势
工程风险趋势用于帮助项目管理员定位项目内哪个工程的风险增长最快。 当项目包含多个工程时,仅查看整体风险无法判断风险来源,通过工程维度趋势可以快速定位:
- 哪个工程新增了较多风险组件;
- 哪个工程长期存在高风险依赖;
- 哪些工程需要优先治理。

每条折线代表一个工程;展示该工程问题组件数量随时间的变化趋势。
查看方式 例如:
- 工程 A 曲线上升明显:说明近期引入组件风险增加,需要重点检查;
- 工程 B 长期保持高位:说明存在持续未治理风险;
- 工程 C 风险下降:说明该工程治理措施有效。
问题组件明细
问题组件明细用于帮助项目管理员和项目安全人员快速定位当前项目中存在安全风险的组件。 用户可以通过该列表查看:
- 哪些组件存在风险;
- 组件具体风险类型;
- 风险来源(漏洞、许可证);
- 风险影响范围;
- 推荐处理方式。 通过问题组件明细,用户可以优先处理高风险组件,降低项目整体安全风险。

最近拦截记录
最近拦截记录用于帮助项目管理员和项目安全人员查看组件拉取过程中被安全策略阻断的情况。 用户可以通过该列表了解:
- 哪些组件被阻止进入项目;
- 触发了哪些安全策略;
- 哪个用户发起了组件拉取;
- 当前风险是否已经完成评估并进行豁免处理。 通过拦截记录,用户可以及时发现不符合项目安全要求的依赖引入行为,避免高风险组件进入研发环境。
企业安全工作台
入口
左上角选择「全部项目」后,工作台右上角点击「安全工作台」Tab 即可进入。 仅企业管理员用户拥有查看权限。
功能概述
企业级安全工作台用于帮助企业管理员从企业整体视角掌握开源组件安全风险。 当企业存在多个项目、多个研发团队时,仅查看单项目风险无法回答:
- 企业整体有哪些安全风险?
- 哪些项目风险最高?
- 哪些组件风险影响范围最大?
- 当前安全治理是否有效? 企业级安全工作台通过聚合所有项目数据,帮助用户快速发现重点风险,并推动跨项目统一治理。 数据统计范围:
- 默认统计当前租户下全部项目;
- 同一个组件在多个项目中使用,仅统计一次;
- 风险判断规则与单项目安全工作台保持一致。
风险概览
风险概览用于帮助企业管理员快速了解当前企业整体开源组件安全状态。 通过顶部核心指标,用户可以快速回答:
- 企业当前使用了多少组件?
- 最近是否引入了更多风险组件?
- 当前有多少安全问题需要治理?
- 安全策略是否有效拦截了风险组件? 每个指标同时展示环比变化,帮助用户判断风险趋势。

例如:
- 问题组件数量持续增加:说明近期新增依赖中存在较多风险组件,需要进一步排查。
- 拦截次数增加:说明安全策略正在发现并阻止更多风险组件进入企业。
- 问题组件数量下降:说明风险治理措施正在产生效果。
项目风险矩阵
项目风险矩阵用于帮助企业安全人员快速比较不同项目之间的风险水平。 当企业包含大量项目时,用户无需逐个进入项目查看,可以直接发现:
- 哪些项目风险最高;
- 哪些项目存在大量问题组件;
- 哪些项目需要优先治理。

通过项目列表进行横向比较 例如:
- 项目 A 问题组件数量最高:优先进入项目查看风险组件。
- 项目 B 高危漏洞数量最高:优先处理漏洞修复。
- 项目 C 拦截次数较多:检查研发是否频繁尝试引入风险组件。
项目风险趋势
项目风险趋势用于帮助企业管理员判断:企业整体风险是在改善,还是正在扩大。 通过同时观察:
- 问题组件数量;
- 受影响项目数量; 判断风险规模和影响范围变化。

- 双降低:问题组件减少,受影响项目减少,风险持续收敛;
- 问题组件上涨,项目减少:风险集中到少量项目,整体影响范围降低;
- 同时上涨:问题组件增加,且影响项目扩大,需要关注;
组件风险趋势
组件风险趋势用于帮助用户了解:企业使用的开源组件整体风险变化情况。 用户可以判断:
- 问题组件是否减少;
- 安全组件是否增加;
- 当前治理措施是否有效。

跨项目问题组件 TOP 10
展示同时影响多个项目的问题组件排行。 帮助用户发现:
- 哪些组件被大量项目使用;
- 哪些问题组件需要统一治理。 例如: 某组件影响 20 个项目,并存在高危漏洞,应优先推动企业统一升级。

跨项目高危漏洞 Top 10
展示影响项目数量最多的高危漏洞。 帮助安全人员优先处理:
- 多项目共同存在的漏洞;
- 影响范围最大的安全问题。
