Keamanan open source · SBOMSelf-hostedSiap air-gap

Tangkap kerentanan open source
sebelum menjadi masalah besar.

Open Source Component Analysis & Response

OSCAR mengumpulkan SBOM (software bill of materials) di setiap build dan terus-menerus memeriksa komponen open source di dalam layanan Anda terhadap kerentanan yang sudah diketahui. UI-nya menggunakan bahasa Anda, dan Anda dapat bertanya kepada AI dengan bahasa sehari-hari — “Proyek mana yang memiliki kerentanan Critical?” — lalu langsung mendapat jawabannya.

Dipasang di server Anda · Dibangun di atas OWASP Dependency-Track · CycloneDX 1.5 · Proyek Maven, npm, dan Ant

OSCAR DasborProyekKomponenKerentananLisensiKebijakan
Proyek
128
+3 minggu ini
Komponen
9,412
tanpa duplikat
Critical
6
▼ 2 vs minggu lalu
Pelanggaran
14
lisensi 9 · keamanan 5

Proyek paling berisiko komponen rentan per tingkat

loan-batch2.4.1
payment-api3.12.0
admin-portal1.8.3
mobile-web5.0.2
card-gateway2.1.0
CriticalHighMediumLow

Temuan baru 12 minggu terakhir

12 minggu laluminggu ini
Tanya AI47 tool MCP terhubung
Proyek mana yang memiliki kerentanan Critical?
dtrack_list_projectsdtrack_get_project_vulnerabilities
Dua proyek memiliki kerentanan Critical.
  • loan-batchCVE-2021-44228 · log4j-core 2.14.1Critical
  • payment-apiCVE-2022-22965 · spring-beans 5.3.17Critical
Lanjutkan — “Versi mana yang memperbaikinya?”

Dasborrisiko seluruh proyek dalam satu layar

Kueri AIcukup bertanya — tanpa perlu menghafal menu

Bisakah Anda menyebutkan sekarang juga apa saja isi layanan Anda?

Saat kerentanan open source seperti Log4Shell muncul, pertanyaan pertama selalu sama: “Apakah kita memakainya?” Selagi setiap tim menelusuri daftar library secara manual, waktu berpihak pada penyerang. OSCAR menyiapkan jawaban itu sejak awal.

AspekSelama iniDengan OSCAR
FrekuensiTinjauan manual setahun sekali — kerentanan baru di antaranya luput dari perhatianSBOM diunggah di setiap build dan diperiksa ulang saat kerentanan baru dipublikasikan
MetodeOrang memeriksa daftar library secara manual — mudah terlewatMesin mencocokkan daftar komponen dengan basis data kerentanan (nama, versi, hash)
Waktu responsBerhari-hari hanya untuk memastikan “Apakah kita memakai ini?”Temukan semua proyek terdampak dari satu CVE, seketika
AntarmukaTool khusus bahasa Inggris yang sulit dibaca tim bisnisUI terlokalisasi; teks lengkap lisensi ditampilkan dengan terjemahan di samping aslinya
BertanyaHarus mempelajari menu dan filter untuk mendapatkan tabel yang dibutuhkanTanyakan kepada AI dengan bahasa sehari-hari — 47 tool yang melakukan pencarian

Sekilas

Menemukan kerentanan hanyalah permulaan: OSCAR membuatnya mudah dibaca, mencatat siapa mengunggah apa, dan menelusuri bagaimana sebuah komponen bisa masuk. Tampilan di bawah menggunakan data rekaan.

Apache License 2.0 teks lengkap
【Terjemahan】 Dengan tunduk pada syarat dan ketentuan Lisensi ini, setiap Kontributor dengan ini memberikan kepada Anda lisensi hak cipta yang bersifat permanen, berlaku di seluruh dunia, non-eksklusif… 【Teks asli (Original)】 Subject to the terms and conditions of this License, each Contributor hereby grants to You a perpetual, worldwide, non-exclusive… diterjemahkan oleh LLM internal
Lisensi yang dapat Anda bacaTeks lengkap lisensi diterjemahkan ke bahasa tim Anda. Teks asli tetap memiliki kekuatan hukum, sehingga selalu ditampilkan tepat di samping terjemahannya.
Riwayat unggah SBOM hari ini
14:02payment-api 3.12.0 · ci-botMaven
13:47mobile-web 5.0.2 · team-frontnpm
11:20loan-batch 2.4.1 · team-coreAnt
team:coreservice-type:backendtarget-was:tomcat
Siapa mengunggah apa, dan kapanMesin analisis tidak mencatat “siapa” — OSCAR yang mencatatnya. Tag standar untuk tim, jenis layanan, dan server aplikasi mengelompokkan proyek-proyek Anda.
CVE-2021-44228 Critical · 10.0
log4j-core 2.14.1→ 2.17.1 ke atas
Eksekusi kode jarak jauh (Log4Shell) · NVD · GitHub Advisory
loan-batch 2.4.1
└ spring-boot-starter-log4j2
  └ log4j-core 2.14.1
1 proyek terdampakanalisis: ditinjau
Sampai ke asal masuknyaLihat dependensi mana yang membawa masuk komponen rentan, sehingga jelas apa yang perlu ditingkatkan versinya.

Apa yang dilakukannya

OSCAR menggunakan mesin analisis open source yang telah teruji (OWASP Dependency-Track) tanpa modifikasi, lalu menambahkan apa yang dibutuhkan tim di sekelilingnya.

SBOM otomatis — tiga jenis build

Plugin pom untuk Maven, skrip unggah untuk npm, dan CLI ssemsbom untuk proyek Ant atau build manual tanpa pom.xml — SBOM langsung diunggah begitu build selesai.

Deteksi berkelanjutan

NVD, GitHub Advisory, OSV, Sonatype OSS Index, dan Trivy sekaligus. Saat kerentanan baru dipublikasikan, daftar komponen yang sudah ada diperiksa ulang.

AI berbahasa alami (MCP)

47 tool untuk proyek, kerentanan, komponen, kebijakan, lisensi, dan SBOM, tersedia melalui MCP. Bertanyalah dari klien AI seperti Claude, atau dari LLM internal.

UI terlokalisasi · terjemahan lisensi

UI berbahasa Korea tersedia bawaan, dan teks lengkap lisensi diterjemahkan oleh LLM di samping aslinya. Pilih LLM internal (Ollama, LM Studio) atau Gemini.

Riwayat unggah · tag standar

Mencatat siapa yang mengunggah setiap SBOM, kapan, dan untuk proyek apa. Tag standar — tim, jenis layanan, teknologi, build tool, server aplikasi — mengelompokkan ratusan proyek.

Mengenali JAR lama yang berantakan

Enam langkah — nama file, pom.properties, MANIFEST, inferensi grup, Vendor-Id, dan (opsional) pencarian hash di Maven Central — memulihkan nama dan versi. Jika tidak yakin, OSCAR tidak menebak.

Cara tim menggunakannya

Tidak ada tool baru yang perlu dipelajari developer: cukup satu langkah tambahan di build, dan hasilnya tampil di layar atau dari AI.

Pasang di server Anda

Mesin analisis dan basis data berjalan di Docker; gateway dan UI berjalan di Tomcat 11. Semuanya tetap berada di dalam jaringan Anda.

Tambahkan langkah SBOM

Plugin di pom, skrip untuk npm, satu baris ssemsbom di build Ant. Sejak itu, setiap build mengunggah secara otomatis.

Terima data kerentanan

Basis data kerentanan diambil secara berkala. Di jaringan air-gapped, Anda hanya perlu membuka arah masuk melalui jembatan jaringan.

Lihat · tanya · perbaiki

Pantau risiko di dasbor, tanyakan dampaknya kepada AI, dan catat status analisis (sedang ditinjau, tidak terdampak).

Cara kerja

Setiap jalur melewati satu gateway OSCAR. UI, build, dan AI tidak pernah memanggil mesin analisis secara langsung, sehingga gateway dapat menambahkan terjemahan dan riwayat — dan mesin dapat ditingkatkan versinya tanpa diubah.

Arsitektur OSCAR Di sebelah kiri, pipeline build, browser web, dan klien AI dengan server MCP terhubung ke gateway OSCAR di tengah. Gateway menambahkan terjemahan lisensi dan riwayat unggah, lalu meneruskan permintaan ke mesin analisis internal (Dependency-Track, PostgreSQL); terjemahan didelegasikan ke LLM penerjemah di bawahnya. Basis data kerentanan di sebelah kanan hanya mengalir masuk ke mesin. Pengembang · pengguna Pipeline build Maven · npm · Ant(ssemsbom) Browser web UI terlokalisasi Klien AI Claude · LLM internal Server MCP OSCAR 47 tool · di tiap PC OSCAR Gateway Tomcat 11 · Java 21 Meneruskan & memperkaya Terjemahan Lisensi + terjemahan Riwayat unggah Siapa · kapan · apa Pintu tunggal Semua jalur ke sini SBOM HTTPS HTTPS Mesin internal Dependency-Track OWASP · tanpa diubah PostgreSQL Hasil · riwayat relay catat LLM penerjemah Ollama · LM Studio · Gemini Pilih satu dari tiga terjemah DB CVE NVD GitHub OSV Sonatype Trivy Eksternal masuk
Geser ke samping untuk melihat selengkapnya
  • Mesin analisis tidak dimodifikasi. OSCAR menjalankan rilis resmi OWASP Dependency-Track dan mengubah respons di gateway yang berada di depannya. Peningkatan versi mesin tidak menyentuh OSCAR.
  • Terjemahan dilakukan di gateway, bukan di UI, sehingga layar, AI, dan klien API semuanya menerima teks terjemahan yang sama.
  • Server MCP berjalan di PC masing-masing pengguna, dijalankan oleh klien AI, dan masuk ke gateway dengan API key yang diterbitkan. AI hanya dapat melakukan apa yang diizinkan oleh key tersebut.
  • Garis putus-putus hanya untuk arah masuk. Data kerentanan mengalir masuk ke mesin; daftar komponen Anda tidak pernah keluar dari jaringan Anda.
Mesin

Dependency-Track 4.13

Open source OWASP · Docker. Analisis SBOM; evaluasi kerentanan, kebijakan, dan lisensi.

Gateway · UI

Java 21 · Tomcat 11

Relay permintaan, terjemahan lisensi, dan riwayat unggah, disajikan bersama UI terlokalisasi.

AI

Server MCP · 47 tool

Satu jar Java melalui STDIO. Bekerja dengan Claude Desktop, Claude Code, dan klien MCP lainnya.

Format

CycloneDX 1.5 · PURL

Standar SBOM internasional (ECMA-424). Komponen diidentifikasi dengan PURL dan dicocokkan dengan data kerentanan.

Prinsip keamanan

Tool keamanan tidak boleh menjadi risiko baru, karena itu kami menetapkan batasan-batasan ini lebih dulu.

  • Dipasang di server Anda — daftar komponen dan hasil analisis tidak diserahkan ke cloud luar.
  • Yang diunggah adalah daftar komponen (SBOM), bukan source code — hanya nama, versi, dan hash.
  • Satu-satunya koneksi eksternal adalah menarik masuk data kerentanan, sehingga persetujuan di jaringan air-gapped lebih mudah.
  • Dengan LLM internal (Ollama, LM Studio) untuk terjemahan lisensi, bahkan teks yang diterjemahkan tetap berada di dalam.
  • AI hanya memanggil tool dan tidak menilai sendiri — jawaban selalu berdasarkan data dari mesin.
  • Akses AI menggunakan API key khusus dan tidak dapat melampaui izin key tersebut (baca, unggah, …).
  • Jika terjemahan gagal, teks asli tetap ditampilkan — tidak ada yang hilang karena terjemahan.
  • Mesinnya adalah open source teruji yang digunakan tanpa modifikasi; OSCAR hanya menambahkan lapisan tipis di depannya.

Persyaratan

Yang dibutuhkan OSCAR untuk berjalan.

  • Docker (mesin analisis, PostgreSQL) dan Tomcat 11 (Java 21) di server Anda. Mesin analisis membutuhkan memori yang cukup besar (beberapa GB atau lebih).
  • Jalur masuk dari internet untuk menerima data kerentanan. Di jaringan air-gapped, izinkan hanya alamat yang diperlukan melalui jembatan jaringan.
  • SBOM dihasilkan oleh build, sehingga Anda harus dapat menambahkan langkah SBOM ke pipeline (Maven, npm, Ant, build manual).
  • JAR komersial atau internal tanpa metadata tidak dapat diidentifikasi dan mungkin tidak tercakup dalam pencocokan kerentanan.
  • Kueri AI membutuhkan klien yang mendukung MCP; LLM internal harus mendukung tool calling.
  • Terjemahan lisensi bersifat referensi. Keputusan hukum mengacu pada teks asli.

Mempertimbangkan OSCAR?

Ceritakan lingkungan Anda — air-gapped atau tidak, jumlah proyek, build tool — dan kami akan merencanakan penyiapan serta jadwalnya bersama Anda.

Hubungi tim penjualan

halo@levelupsoft.com