Tangkap kerentanan open source
sebelum menjadi masalah besar.
Open Source Component Analysis & Response
OSCAR mengumpulkan SBOM (software bill of materials) di setiap build dan terus-menerus memeriksa komponen open source di dalam layanan Anda terhadap kerentanan yang sudah diketahui. UI-nya menggunakan bahasa Anda, dan Anda dapat bertanya kepada AI dengan bahasa sehari-hari — “Proyek mana yang memiliki kerentanan Critical?” — lalu langsung mendapat jawabannya.
Proyek paling berisiko komponen rentan per tingkat
Temuan baru 12 minggu terakhir
- loan-batchCVE-2021-44228 · log4j-core 2.14.1Critical
- payment-apiCVE-2022-22965 · spring-beans 5.3.17Critical
Dasborrisiko seluruh proyek dalam satu layar
Kueri AIcukup bertanya — tanpa perlu menghafal menu
Bisakah Anda menyebutkan sekarang juga apa saja isi layanan Anda?
Saat kerentanan open source seperti Log4Shell muncul, pertanyaan pertama selalu sama: “Apakah kita memakainya?” Selagi setiap tim menelusuri daftar library secara manual, waktu berpihak pada penyerang. OSCAR menyiapkan jawaban itu sejak awal.
| Aspek | Selama ini | Dengan OSCAR |
|---|---|---|
| Frekuensi | Tinjauan manual setahun sekali — kerentanan baru di antaranya luput dari perhatian | SBOM diunggah di setiap build dan diperiksa ulang saat kerentanan baru dipublikasikan |
| Metode | Orang memeriksa daftar library secara manual — mudah terlewat | Mesin mencocokkan daftar komponen dengan basis data kerentanan (nama, versi, hash) |
| Waktu respons | Berhari-hari hanya untuk memastikan “Apakah kita memakai ini?” | Temukan semua proyek terdampak dari satu CVE, seketika |
| Antarmuka | Tool khusus bahasa Inggris yang sulit dibaca tim bisnis | UI terlokalisasi; teks lengkap lisensi ditampilkan dengan terjemahan di samping aslinya |
| Bertanya | Harus mempelajari menu dan filter untuk mendapatkan tabel yang dibutuhkan | Tanyakan kepada AI dengan bahasa sehari-hari — 47 tool yang melakukan pencarian |
Sekilas
Menemukan kerentanan hanyalah permulaan: OSCAR membuatnya mudah dibaca, mencatat siapa mengunggah apa, dan menelusuri bagaimana sebuah komponen bisa masuk. Tampilan di bawah menggunakan data rekaan.
└ spring-boot-starter-log4j2
└ log4j-core 2.14.1
Apa yang dilakukannya
OSCAR menggunakan mesin analisis open source yang telah teruji (OWASP Dependency-Track) tanpa modifikasi, lalu menambahkan apa yang dibutuhkan tim di sekelilingnya.
SBOM otomatis — tiga jenis build
Plugin pom untuk Maven, skrip unggah untuk npm, dan CLI ssemsbom untuk proyek Ant atau build manual tanpa pom.xml — SBOM langsung diunggah begitu build selesai.
Deteksi berkelanjutan
NVD, GitHub Advisory, OSV, Sonatype OSS Index, dan Trivy sekaligus. Saat kerentanan baru dipublikasikan, daftar komponen yang sudah ada diperiksa ulang.
AI berbahasa alami (MCP)
47 tool untuk proyek, kerentanan, komponen, kebijakan, lisensi, dan SBOM, tersedia melalui MCP. Bertanyalah dari klien AI seperti Claude, atau dari LLM internal.
UI terlokalisasi · terjemahan lisensi
UI berbahasa Korea tersedia bawaan, dan teks lengkap lisensi diterjemahkan oleh LLM di samping aslinya. Pilih LLM internal (Ollama, LM Studio) atau Gemini.
Riwayat unggah · tag standar
Mencatat siapa yang mengunggah setiap SBOM, kapan, dan untuk proyek apa. Tag standar — tim, jenis layanan, teknologi, build tool, server aplikasi — mengelompokkan ratusan proyek.
Mengenali JAR lama yang berantakan
Enam langkah — nama file, pom.properties, MANIFEST, inferensi grup, Vendor-Id, dan (opsional) pencarian hash di Maven Central — memulihkan nama dan versi. Jika tidak yakin, OSCAR tidak menebak.
Cara tim menggunakannya
Tidak ada tool baru yang perlu dipelajari developer: cukup satu langkah tambahan di build, dan hasilnya tampil di layar atau dari AI.
Pasang di server Anda
Mesin analisis dan basis data berjalan di Docker; gateway dan UI berjalan di Tomcat 11. Semuanya tetap berada di dalam jaringan Anda.
Tambahkan langkah SBOM
Plugin di pom, skrip untuk npm, satu baris ssemsbom di build Ant. Sejak itu, setiap build mengunggah secara otomatis.
Terima data kerentanan
Basis data kerentanan diambil secara berkala. Di jaringan air-gapped, Anda hanya perlu membuka arah masuk melalui jembatan jaringan.
Lihat · tanya · perbaiki
Pantau risiko di dasbor, tanyakan dampaknya kepada AI, dan catat status analisis (sedang ditinjau, tidak terdampak).
Cara kerja
Setiap jalur melewati satu gateway OSCAR. UI, build, dan AI tidak pernah memanggil mesin analisis secara langsung, sehingga gateway dapat menambahkan terjemahan dan riwayat — dan mesin dapat ditingkatkan versinya tanpa diubah.
- Mesin analisis tidak dimodifikasi. OSCAR menjalankan rilis resmi OWASP Dependency-Track dan mengubah respons di gateway yang berada di depannya. Peningkatan versi mesin tidak menyentuh OSCAR.
- Terjemahan dilakukan di gateway, bukan di UI, sehingga layar, AI, dan klien API semuanya menerima teks terjemahan yang sama.
- Server MCP berjalan di PC masing-masing pengguna, dijalankan oleh klien AI, dan masuk ke gateway dengan API key yang diterbitkan. AI hanya dapat melakukan apa yang diizinkan oleh key tersebut.
- Garis putus-putus hanya untuk arah masuk. Data kerentanan mengalir masuk ke mesin; daftar komponen Anda tidak pernah keluar dari jaringan Anda.
Dependency-Track 4.13
Open source OWASP · Docker. Analisis SBOM; evaluasi kerentanan, kebijakan, dan lisensi.
Java 21 · Tomcat 11
Relay permintaan, terjemahan lisensi, dan riwayat unggah, disajikan bersama UI terlokalisasi.
Server MCP · 47 tool
Satu jar Java melalui STDIO. Bekerja dengan Claude Desktop, Claude Code, dan klien MCP lainnya.
CycloneDX 1.5 · PURL
Standar SBOM internasional (ECMA-424). Komponen diidentifikasi dengan PURL dan dicocokkan dengan data kerentanan.
Prinsip keamanan
Tool keamanan tidak boleh menjadi risiko baru, karena itu kami menetapkan batasan-batasan ini lebih dulu.
- Dipasang di server Anda — daftar komponen dan hasil analisis tidak diserahkan ke cloud luar.
- Yang diunggah adalah daftar komponen (SBOM), bukan source code — hanya nama, versi, dan hash.
- Satu-satunya koneksi eksternal adalah menarik masuk data kerentanan, sehingga persetujuan di jaringan air-gapped lebih mudah.
- Dengan LLM internal (Ollama, LM Studio) untuk terjemahan lisensi, bahkan teks yang diterjemahkan tetap berada di dalam.
- AI hanya memanggil tool dan tidak menilai sendiri — jawaban selalu berdasarkan data dari mesin.
- Akses AI menggunakan API key khusus dan tidak dapat melampaui izin key tersebut (baca, unggah, …).
- Jika terjemahan gagal, teks asli tetap ditampilkan — tidak ada yang hilang karena terjemahan.
- Mesinnya adalah open source teruji yang digunakan tanpa modifikasi; OSCAR hanya menambahkan lapisan tipis di depannya.
Persyaratan
Yang dibutuhkan OSCAR untuk berjalan.
- Docker (mesin analisis, PostgreSQL) dan Tomcat 11 (Java 21) di server Anda. Mesin analisis membutuhkan memori yang cukup besar (beberapa GB atau lebih).
- Jalur masuk dari internet untuk menerima data kerentanan. Di jaringan air-gapped, izinkan hanya alamat yang diperlukan melalui jembatan jaringan.
- SBOM dihasilkan oleh build, sehingga Anda harus dapat menambahkan langkah SBOM ke pipeline (Maven, npm, Ant, build manual).
- JAR komersial atau internal tanpa metadata tidak dapat diidentifikasi dan mungkin tidak tercakup dalam pencocokan kerentanan.
- Kueri AI membutuhkan klien yang mendukung MCP; LLM internal harus mendukung tool calling.
- Terjemahan lisensi bersifat referensi. Keputusan hukum mengacu pada teks asli.
Mempertimbangkan OSCAR?
Ceritakan lingkungan Anda — air-gapped atau tidak, jumlah proyek, build tool — dan kami akan merencanakan penyiapan serta jadwalnya bersama Anda.
Hubungi tim penjualan