ARTICLE · 1052944
喜报 | 国舜SCA成功中标某城商行软件成分分析系统采购项目

近日,国舜SCA软件成分分析系统成功中标某城商行软件成份分析系统采购项目,将助力客户构建完善的开源组件安全管控体系,实现开源资产统一盘点、漏洞风险早发现早处置、许可证合规管控,把安全能力左移融入研发全流程,守护金融业务软件供应链安全。

金融行业业务系统复杂度高,大量业务应用依赖开源组件构建。开源在提升研发迭代效率的同时,也带来组件漏洞、许可证侵权、供应链投毒等多重安全威胁。一旦高危开源漏洞爆发,极易引发数据泄露、业务中断等重大安全事件;同时金融机构对合规审计、知识产权管控要求严苛,开源许可证风险同样是不可忽视的业务隐患。
在此背景下,客户亟需一套专业SCA工具,解决行内开源资产底数不清、漏洞发现滞后、风险闭环难、合规审计取证难等痛点,落地DevSecOps安全建设,满足监管对于软件供应链安全的相关要求。
国舜SCA软件成分分析系统是国舜科技深耕开发安全领域,面向政企、金融行业打造的自主可控软件成分分析产品,兼顾治理管控能力+开发者工具能力,覆盖软件从开发、构建、测试到上线运维全生命周期的开源风险治理。
多介质、多语言全维度成分识别
支持源代码、二进制包、Jar/War、Docker镜像、固件等多制品扫描;覆盖Java、Go、Python、C/C++、PHP、JavaScript等主流开发语言;精准识别直接依赖与传递依赖,完整还原依赖树,生成标准化SBOM软件物料清单,摸清全行软件开源资产家底。
多维风险检测:漏洞+许可证+恶意代码一体化检测
内置CVE、CNNVD、CNVD等多源权威漏洞库,漏洞情报持续自动更新;精准识别组件高危漏洞,输出CVSS评分、影响版本、升级方案、临时缓解措施;支持 1000+种开源许可证解析,识别GPL等强传染性协议风险,检测许可证冲突,规避知识产权法律风险;支持恶意代码、弱加密算法识别,助力排查供应链隐患。
漏洞主动预警,风险快速影响分析
当公开披露新高危漏洞时,系统自动匹配行内项目,快速定位受影响应用与组件,自动生成预警报告,通过系统站内信、邮件、钉钉、Webhook等多渠道推送告警。面对Log4j2这类重大漏洞事件,实现短时间内完成全行影响面摸排,为应急处置争取宝贵时间。
深度融入DevSecOps流水线,安全左移
具备丰富集成适配能力,支持Git、SVN等代码仓库;对接Jenkins、GitLab‑CI/CD等持续集成工具,可设置质量门禁,高危组件直接阻断流水线;提供IDE插件,让开发人员编码阶段即可感知组件风险;可对接缺陷工单系统,检测发现风险自动生成工单,实现“发现-分配‑修复‑复测”全流程闭环管理,安全不割裂研发流程。
企业级组件资产与统计分析能力
构建组织级开源组件资产库,统计组件使用分布、高危组件TOP排行、许可证风险分布;多维度统计漏洞修复率、平均修复周期,可视化报表支撑安全管理人员、管理层审计决策;支持多格式报告导出,满足内部自查、外部审计需要。
信创环境适配,企业级部署运维保障
支持国产操作系统,兼容X86、ARM架构;支持单机、分布式、集群多种部署形态,满足不同规模业务量;提供完整的权限体系、操作审计日志,适配金融机构等级保护、多部门多项目组权限隔离要求。
本次中标,既是客户对国舜SCA产品技术实力、金融行业适配能力、维保服务能力等的认可,也是国舜科技在金融软件供应链安全赛道又一次重要实践。
未来,国舜科技将持续打磨产品能力,紧跟开源安全趋势,迭代知识库与检测算法,持续为关键行业客户提供成熟的软件供应链安全解决方案,助力更多机构落地DevSecOps建设,守住软件供应链安全底线。
拓展阅读●●