SCA能力再获认可!腾讯Xcheck通过可信开源治理工具能力评估
2023-09-23 18:18:38AI云资讯1632
9月21日,中国信息通信研究院(以下简称“中国信通院”)、中国通信标准化协会联合主办的2023 OSCAR开源产业大会在京召开,会上发布了2023可信开源最新评估结果。其中,腾讯Xcheck-SCA开源威胁管控平台通过了可信开源治理工具评估。继去年通过静态应用程序安全测试(SAST)工具能力要求评估之后,XCheck再次获得了信通院权威认可。
围绕“安全”“合规”“持续”“健康”的开源生态发展目标,中国信通院在业内率先提出“可信开源”理念,目前已形成覆盖开源全生命周期的标准及评估体系,为推动开源技术的安全合规应用与发展提供重要参考。
其中,可信开源治理工具评估(SCA)围绕具有开源组成和安全性分析功能的开源组件扫描工具进行针对性评估,聚焦安全产品的基本能力、技术支持能力、易用性、部署能力、安全性及兼容性,腾讯Xcheck凭借优异的性能和漏洞检测能力通过了此次能力评估。

近年来,开源软件以其开放、共享、便捷等特点迅猛发展,逐渐成为信息系统软件开发的基础,但也带来了包括技术风险、法律风险和供应链风险在内的挑战。在软件应用生命周期里,修复漏洞的成本随着发现漏洞阶段的进程呈几何级数增长,为了规避开发阶段以及第三方供应链引入的安全威胁,DevSecOps理念持续升温,软件成分分析(SCA)能力和工具成为了安全厂商的研发焦点。
在大会开源安全和供应链分论坛上,腾讯开发安全产品规划负责人刘天勇带来了《二进制SCA技术在软件供应链安全中的实践分享》。刘天勇介绍,Xcheck-SCA是腾讯自研的新一代软件成分分析系统,具备源码SCA和二进制SCA两大能力,以及数据全面、更新及时的开源组件知识库,经过长期内部实践及不断迭代优化,已建成了优秀开源组件检测能力,有效保障软件供应链安全。

(腾讯开发安全产品规划负责人刘天勇)
其中,二进制 SCA 能力是腾讯安全的独家技术优势。腾讯Xcheck二进制SCA能力是基于二进制软件成分分析技术,全方位、高精度的对二进制构建物进行分析,无需源代码,一键上传目标文件,即可输出依赖组件,并高效准确识别风险及检验软件许可协议合规。

作为软件成分分析系统,腾讯Xcheck-SCA有效应对了传统开源组件分析检测不全、检测不准、知识库信息维护难三大痛点,在安全漏洞检测层面,腾讯Xcheck-SCA支持各种开发语言的源代码及常见固件、镜像、文件系统、压缩文件等多语言、全格式、多维度的深度扫描,漏洞检测效率高、误报低。
腾讯Xcheck-SCA搭载腾讯安全独家维护的开源组件知识库,开源组件数量500w+,开源组件版本数量7000w+,数据量、准确性、更新频率都是国内最高水平;拥有优秀的漏洞数据库,漏洞总量28w+,覆盖NVD、CNVD、CNNVD,由腾讯安全专家持续维护追踪漏洞,维护数据库的实时性、有效性和全面性。
在部署应用层面,腾讯Xcheck-SCA部署简单,具备丰富的平台管理功能和第三方对接集成功能,支持私有化部署,支持API接口、DevOps平台集成、缺陷跟踪系统集成、代码仓库集成、制品仓库集成等,全面适应企业软件开发运维的各类场景。
当前,“安全左移”理念成为趋势,将安全融入软件开发全生命周期成为企业高效收敛安全问题的不二之选。依托自身实践自研的技术工具和手段,腾讯安全将持续打磨安全产品,助力开源软件可信安全,实现从源头降低安全风险,帮助行业和企业践行“安全左移”理念。
相关文章
- 腾讯云与阶跃星辰达成战略合作,共塑大模型时代智能座舱新体验
- 发布即适配| 天数智芯全力支持腾讯混元Hy3 preview 开源落地,共推国内大模型产业普惠
- TINNOVE梧桐科技与腾讯音乐共建座舱AI“声学创新实验室”正式挂牌
- 腾讯公司与浙江大学达成深度合作,共建联合实验室培育硬核技术人才
- 腾讯会议发布“天籁智联”协议,面向硬件生态伙伴全面开放
- 腾讯音乐与长安汽车打造首个座舱AI声学技术研发中心 推动车载音频体验迈向生态协同
- 腾讯云与赞同科技深化金融科技合作——技术研讨凝共识 装机实操促落地
- 从Agent 浪潮到组织变革,腾讯云携手业界专家共探OpenClaw时代的安全边界与企业进化
- 腾讯云TVP走进招商局,共探具身智能与 Agent 协同演进新路径
- 新经济企业TOP500连续六年发布,腾讯五年蝉联榜首、比亚迪首进前三
- 腾讯云发布ADP Agent Portal:企业级智能体统一纳管、高效运营
- 腾讯云与聚水潭战略合作 助力电商SaaS全链路智能化与全球化升级
- 大模型智能体行业元年来临,腾讯/阿里/微美全息集体锁定AI+Agent高增长赛道!
- QQ开启AI社区运营新时代,腾讯频道Skill正式上线
- 网络媒体论坛郑州启幕,腾讯以AI为纽带,共建向上向善数字生态
- 腾讯云吴运声:构建实用、可靠、易管的企业级Agent平台,让AI人人可用
人工智能企业
更多>>人工智能硬件
更多>>人工智能产业
更多>>人工智能技术
更多>>- Twinkle x昇腾,率先实现Deepseek-V4系列模型高效训练
- 高德发布鸿蒙首个生成式 UI 开源框架 AGenUI,告别传统 UI 开发模式
- 发布即适配| 天数智芯全力支持腾讯混元Hy3 preview 开源落地,共推国内大模型产业普惠
- Seedance 2.0面向企业公测,豆包大模型日均Token使用量突破120万亿
- 端到端OCR模型第一!百度千帆Qianfan-OCR正式发布
- 云知声Unisound U1-OCR大模型发布!首个工业级文档智能基础大模型,开启OCR 3.0时代
- 基石智算上线 MiniMax M2.5,超强编程与智能体工具调用能力
- 昇腾原生支持,科学多模态大模型Intern-S1-Pro正式发布并开源









