សុវត្ថិភាព open source · SBOMដំឡើងផ្ទាល់ខ្លួនគាំទ្របណ្ដាញបិទ

ចាប់ភាពងាយរងគ្រោះ open source
មុនពេលវាផ្ទុះឡើង។

Open Source Component Analysis & Response

OSCAR ប្រមូល SBOM (បញ្ជីសមាសធាតុកម្មវិធី) រាល់ពេល build ហើយពិនិត្យជាបន្តបន្ទាប់រកភាពងាយរងគ្រោះដែលគេស្គាល់ ក្នុងសមាសធាតុ open source នៃសេវាកម្មរបស់អ្នក។ UI និយាយភាសារបស់អ្នក ហើយអ្នកអាចសួរ AI ជាពាក្យធម្មតា — «តើគម្រោងណាខ្លះមានភាពងាយរងគ្រោះកម្រិត Critical?» — ហើយទទួលបានចម្លើយ។

ដំឡើងនៅលើ server របស់អ្នក · បង្កើតលើ OWASP Dependency-Track · CycloneDX 1.5 · គម្រោង Maven, npm និង Ant

OSCAR ផ្ទាំងគ្រប់គ្រងគម្រោងសមាសធាតុភាពងាយរងគ្រោះអាជ្ញាប័ណ្ណគោលការណ៍
គម្រោង
128
+3 សប្ដាហ៍នេះ
សមាសធាតុ
9,412
មិនស្ទួន
Critical
6
▼ 2 ធៀបសប្ដាហ៍មុន
រំលោភគោលការណ៍
14
អាជ្ញាប័ណ្ណ 9 · សុវត្ថិភាព 5

គម្រោងហានិភ័យខ្ពស់ ផ្នែកងាយរងគ្រោះតាមកម្រិត

loan-batch2.4.1
payment-api3.12.0
admin-portal1.8.3
mobile-web5.0.2
card-gateway2.1.0
CriticalHighMediumLow

ការរកឃើញថ្មី 12 សប្ដាហ៍ចុងក្រោយ

12 សប្ដាហ៍មុនសប្ដាហ៍នេះ
សួរ AIភ្ជាប់ឧបករណ៍ MCP 47
តើគម្រោងណាខ្លះមានភាពងាយរងគ្រោះ Critical?
dtrack_list_projectsdtrack_get_project_vulnerabilities
មានគម្រោងពីរដែលមានភាពងាយរងគ្រោះ Critical។
  • loan-batchCVE-2021-44228 · log4j-core 2.14.1Critical
  • payment-apiCVE-2022-22965 · spring-beans 5.3.17Critical
សួរបន្ត — «កំណែណាជួសជុលវា?»

ផ្ទាំងគ្រប់គ្រងហានិភ័យនៃគ្រប់គម្រោងលើអេក្រង់តែមួយ

សួរ AIគ្រាន់តែសួរ — មិនចាំបាច់រៀនម៉ឺនុយ

តើអ្នកអាចប្រាប់បានភ្លាមៗទេថា មានអ្វីខ្លះនៅក្នុងសេវាកម្មរបស់អ្នក?

នៅពេលភាពងាយរងគ្រោះ open source ដូចជា Log4Shell ផ្ទុះឡើង សំណួរដំបូងគឺតែងតែ «តើយើងកំពុងប្រើវាដែរឬទេ?»។ ខណៈពេលដែលក្រុមនីមួយៗកំពុងស្វែងរកក្នុងបញ្ជី library ដោយដៃ ពេលវេលាកំពុងនៅខាងអ្នកវាយប្រហារ។ OSCAR រៀបចំចម្លើយនោះជាមុន។

ផ្នែករហូតមកដល់ពេលនេះជាមួយ OSCAR
ភាពញឹកញាប់ការត្រួតពិនិត្យដោយដៃម្ដងក្នុងមួយឆ្នាំ — ភាពងាយរងគ្រោះថ្មីៗនៅចន្លោះនោះមិនត្រូវបានកត់សម្គាល់SBOM ត្រូវបាន upload រាល់ពេល build ហើយពិនិត្យឡើងវិញនៅពេលមានភាពងាយរងគ្រោះថ្មីត្រូវបានប្រកាស
វិធីសាស្ត្រមនុស្សពិនិត្យបញ្ជី library ដោយដៃ — ងាយនឹងរំលងម៉ាស៊ីនផ្គូផ្គងបញ្ជីសមាសធាតុជាមួយមូលដ្ឋានទិន្នន័យភាពងាយរងគ្រោះ (ឈ្មោះ កំណែ hash)
ពេលវេលាឆ្លើយតបចំណាយច្រើនថ្ងៃ គ្រាន់តែដើម្បីបញ្ជាក់ថា «តើយើងប្រើវាទេ?»រកឃើញគ្រប់គម្រោងដែលរងផលប៉ះពាល់ពី CVE មួយភ្លាមៗ
ចំណុចប្រទាក់ឧបករណ៍ជាភាសាអង់គ្លេសសុទ្ធ ដែលក្រុមអាជីវកម្មពិបាកអានUI ជាភាសាមូលដ្ឋាន អត្ថបទអាជ្ញាប័ណ្ណពេញលេញបង្ហាញជាមួយការបកប្រែនៅក្បែរច្បាប់ដើម
ការសួរត្រូវរៀនម៉ឺនុយ និងតម្រង ដើម្បីទទួលបានតារាងដែលត្រូវការសួរ AI ជាភាសាធម្មតា — ឧបករណ៍ 47 ធ្វើការស្វែងរកជំនួស

មើលមួយភ្លែត

ការរកឃើញភាពងាយរងគ្រោះគ្រាន់តែជាការចាប់ផ្ដើម៖ OSCAR ធ្វើឱ្យវាងាយអាន កត់ត្រាថាអ្នកណា upload អ្វី និងតាមដានថាសមាសធាតុមួយចូលមកដោយរបៀបណា។ អេក្រង់ខាងក្រោមប្រើទិន្នន័យសាកល្បង។

Apache License 2.0 អត្ថបទពេញ
【ការបកប្រែ】 ដោយអនុលោមតាមលក្ខខណ្ឌនៃអាជ្ញាប័ណ្ណនេះ អ្នករួមចំណែកនីមួយៗផ្ដល់ជូនអ្នកនូវអាជ្ញាប័ណ្ណរក្សាសិទ្ធិអចិន្ត្រៃយ៍ ទូទាំងពិភពលោក និងមិនផ្ដាច់មុខ… 【ច្បាប់ដើម (Original)】 Subject to the terms and conditions of this License, each Contributor hereby grants to You a perpetual, worldwide, non-exclusive… បកប្រែដោយ LLM ក្នុងស្ថាប័ន
អាជ្ញាប័ណ្ណដែលអ្នកអាចអានបានអត្ថបទអាជ្ញាប័ណ្ណពេញលេញត្រូវបានបកប្រែជាភាសារបស់ក្រុមអ្នក។ ច្បាប់ដើមរក្សាអានុភាពផ្លូវច្បាប់ ដូច្នេះវានៅជាប់នឹងការបកប្រែជានិច្ច។
ប្រវត្តិ upload SBOM ថ្ងៃនេះ
14:02payment-api 3.12.0 · ci-botMaven
13:47mobile-web 5.0.2 · team-frontnpm
11:20loan-batch 2.4.1 · team-coreAnt
team:coreservice-type:backendtarget-was:tomcat
អ្នកណា upload អ្វី និងនៅពេលណាម៉ាស៊ីនវិភាគមិនកត់ត្រា «អ្នកណា» ទេ — OSCAR ធ្វើវា។ Tag ស្តង់ដារសម្រាប់ក្រុម ប្រភេទសេវាកម្ម និង application server ដាក់គម្រោងរបស់អ្នកជាក្រុម។
CVE-2021-44228 Critical · 10.0
log4j-core 2.14.1→ 2.17.1 ឬថ្មីជាង
ការប្រតិបត្តិកូដពីចម្ងាយ (Log4Shell) · NVD · GitHub Advisory
loan-batch 2.4.1
└ spring-boot-starter-log4j2
  └ log4j-core 2.14.1
រងផលប៉ះពាល់ 1 គម្រោងវិភាគ៖ កំពុងពិនិត្យ
រហូតដល់របៀបដែលវាចូលមកមើលថា dependency មួយណាបានទាញសមាសធាតុងាយរងគ្រោះចូលមក ដូច្នេះច្បាស់ថាត្រូវ upgrade អ្វី។

អ្វីដែលវាធ្វើ

OSCAR ប្រើម៉ាស៊ីនវិភាគ open source ដែលបានបញ្ជាក់រួច (OWASP Dependency-Track) ដោយមិនកែប្រែ ហើយបន្ថែមអ្វីដែលក្រុមការងារត្រូវការនៅជុំវិញវា។

SBOM ស្វ័យប្រវត្តិ — build បីប្រភេទ

Plugin ក្នុង pom សម្រាប់ Maven, script upload សម្រាប់ npm និង CLI ssemsbom សម្រាប់ Ant ឬគម្រោង build ដោយដៃដែលគ្មាន pom.xml — SBOM ត្រូវបាន upload ភ្លាមៗពេល build បញ្ចប់។

ការរកឃើញជាបន្តបន្ទាប់

NVD, GitHub Advisory, OSV, Sonatype OSS Index និង Trivy រួមគ្នា។ នៅពេលភាពងាយរងគ្រោះថ្មីត្រូវបានប្រកាស បញ្ជីសមាសធាតុដែលមានស្រាប់ត្រូវបានពិនិត្យឡើងវិញ។

AI ភាសាធម្មតា (MCP)

ឧបករណ៍ 47 សម្រាប់គម្រោង ភាពងាយរងគ្រោះ សមាសធាតុ គោលការណ៍ អាជ្ញាប័ណ្ណ និង SBOM ដែលផ្ដល់តាម MCP។ សួរពីកម្មវិធី AI ដូចជា Claude ឬពី LLM ក្នុងស្ថាប័ន។

UI ភាសាមូលដ្ឋាន · បកប្រែអាជ្ញាប័ណ្ណ

UI ភាសាកូរ៉េមានស្រាប់ ហើយអត្ថបទអាជ្ញាប័ណ្ណពេញលេញត្រូវបានបកប្រែដោយ LLM នៅក្បែរច្បាប់ដើម។ ជ្រើសរើស LLM ក្នុងស្ថាប័ន (Ollama, LM Studio) ឬ Gemini។

ប្រវត្តិ upload · tag ស្តង់ដារ

កត់ត្រាថាអ្នកណា upload SBOM នីមួយៗ នៅពេលណា និងសម្រាប់គម្រោងណា។ Tag ស្តង់ដារ — ក្រុម ប្រភេទសេវាកម្ម បច្ចេកវិទ្យា ឧបករណ៍ build និង application server — ដាក់គម្រោងរាប់រយជាក្រុម។

កំណត់អត្តសញ្ញាណ JAR ចាស់ៗដែលរញ៉េរញ៉ៃ

ប្រាំមួយជំហាន — ឈ្មោះឯកសារ, pom.properties, MANIFEST, ការសន្និដ្ឋាន group, Vendor-Id និង (ជាជម្រើស) ការស្វែងរក hash ក្នុង Maven Central — ស្ដារឈ្មោះ និងកំណែឡើងវិញ។ ពេលមិនប្រាកដ វាមិនទាយទេ។

របៀបដែលក្រុមការងារប្រើវា

គ្មានឧបករណ៍ថ្មីដែលអ្នកអភិវឌ្ឍត្រូវរៀនទេ៖ គ្រាន់តែបន្ថែមជំហានមួយក្នុង build ហើយមើលលទ្ធផលលើអេក្រង់ ឬសួរ AI។

ដំឡើងលើ server របស់អ្នក

ម៉ាស៊ីនវិភាគ និងមូលដ្ឋានទិន្នន័យដំណើរការក្នុង Docker ចំណែក gateway និង UI ដំណើរការលើ Tomcat 11។ អ្វីៗទាំងអស់នៅក្នុងបណ្ដាញរបស់អ្នក។

បន្ថែមជំហាន SBOM

Plugin មួយក្នុង pom, script មួយសម្រាប់ npm, មួយបន្ទាត់ ssemsbom ក្នុង build Ant។ ចាប់ពីពេលនោះ រាល់ build នឹង upload ដោយស្វ័យប្រវត្តិ។

ទទួលទិន្នន័យភាពងាយរងគ្រោះ

មូលដ្ឋានទិន្នន័យភាពងាយរងគ្រោះត្រូវបានទាញយកជាប្រចាំ។ ក្នុងបណ្ដាញបិទ អ្នកគ្រាន់តែបើកទិសចូលតាមស្ពានបណ្ដាញ។

មើល · សួរ · ជួសជុល

តាមដានហានិភ័យលើផ្ទាំងគ្រប់គ្រង សួរ AI អំពីផលប៉ះពាល់ ហើយកត់ត្រាស្ថានភាពវិភាគ (កំពុងពិនិត្យ, មិនរងផលប៉ះពាល់)។

របៀបដែលវាដំណើរការ

គ្រប់ផ្លូវទាំងអស់ឆ្លងកាត់ gateway OSCAR តែមួយ។ UI, build និង AI មិនដែលហៅម៉ាស៊ីនវិភាគដោយផ្ទាល់ទេ ដូច្នេះ gateway អាចបន្ថែមការបកប្រែ និងប្រវត្តិ — ហើយម៉ាស៊ីនអាច upgrade បានដោយមិនប៉ះពាល់។

ស្ថាបត្យកម្ម OSCAR នៅខាងឆ្វេង build pipeline, កម្មវិធីរុករកវេប និងកម្មវិធី AI ជាមួយ server MCP ភ្ជាប់ទៅ gateway OSCAR នៅកណ្ដាល។ Gateway បន្ថែមការបកប្រែអាជ្ញាប័ណ្ណ និងប្រវត្តិ upload ហើយបញ្ជូនសំណើទៅម៉ាស៊ីនវិភាគក្នុងស្ថាប័ន (Dependency-Track, PostgreSQL); ការបកប្រែត្រូវបានប្រគល់ឱ្យ LLM បកប្រែនៅខាងក្រោម។ មូលដ្ឋានទិន្នន័យភាពងាយរងគ្រោះនៅខាងស្ដាំហូរចូលទៅម៉ាស៊ីនតែក្នុងទិសចូលប៉ុណ្ណោះ។ អ្នកអភិវឌ្ឍ · អ្នកប្រើ Build pipeline Maven · npm · Ant(ssemsbom) កម្មវិធីរុករកវេប UI ភាសាមូលដ្ឋាន កម្មវិធី AI Claude · LLM ក្នុងស្ថាប័ន Server OSCAR MCP ឧបករណ៍ 47 · លើ PC នីមួយៗ OSCAR Gateway Tomcat 11 · Java 21 បញ្ជូនសំណើ បន្ថែមតម្លៃ បកប្រែអាជ្ញាប័ណ្ណ បន្ថែមការបកប្រែ ប្រវត្តិ upload អ្នកណា · ពេលណា · អ្វី ច្រកចូលតែមួយ គ្រប់ផ្លូវឆ្លងកាត់ទីនេះ SBOM HTTPS HTTPS ម៉ាស៊ីនក្នុងស្ថាប័ន Dependency-Track OWASP · មិនកែប្រែ PostgreSQL លទ្ធផល · ប្រវត្តិ បញ្ជូន កត់ត្រា LLM បកប្រែ Ollama · LM Studio · Gemini ជ្រើសមួយក្នុងចំណោមបី បកប្រែ CVE DB NVD GitHub OSV Sonatype Trivy ខាងក្រៅ ទាញចូល
អូសទៅចំហៀងដើម្បីមើលបន្ថែម
  • ម៉ាស៊ីនវិភាគមិនត្រូវបានកែប្រែទេ។ OSCAR ដំណើរការកំណែផ្លូវការរបស់ OWASP Dependency-Track ហើយកែប្រែការឆ្លើយតបនៅក្នុង gateway ដែលនៅពីមុខវា។ ការ upgrade ម៉ាស៊ីនមិនប៉ះពាល់ OSCAR ទេ។
  • ការបកប្រែកើតឡើងក្នុង gateway មិនមែនក្នុង UI ទេ ដូច្នេះអេក្រង់ AI និងកម្មវិធី API ទាំងអស់ទទួលបានអត្ថបទបកប្រែដូចគ្នា។
  • Server MCP ដំណើរការលើ PC របស់អ្នកប្រើម្នាក់ៗ ដែលចាប់ផ្ដើមដោយកម្មវិធី AI ហើយចូល gateway ដោយប្រើ API key ដែលបានផ្ដល់។ AI អាចធ្វើបានតែអ្វីដែល key នោះអនុញ្ញាតប៉ុណ្ណោះ។
  • បន្ទាត់ដាច់ៗគឺសម្រាប់ទិសចូលតែប៉ុណ្ណោះ។ ទិន្នន័យភាពងាយរងគ្រោះហូរចូលទៅម៉ាស៊ីន បញ្ជីសមាសធាតុរបស់អ្នកមិនដែលចេញពីបណ្ដាញរបស់អ្នកទេ។
ម៉ាស៊ីន

Dependency-Track 4.13

OWASP open source · Docker។ វិភាគ SBOM វាយតម្លៃភាពងាយរងគ្រោះ គោលការណ៍ និងអាជ្ញាប័ណ្ណ។

Gateway · UI

Java 21 · Tomcat 11

បញ្ជូនសំណើ បកប្រែអាជ្ញាប័ណ្ណ និងប្រវត្តិ upload ផ្ដល់ជូនជាមួយ UI ភាសាមូលដ្ឋាន។

AI

Server MCP · ឧបករណ៍ 47

Jar Java តែមួយតាម STDIO។ ដំណើរការជាមួយ Claude Desktop, Claude Code និងកម្មវិធី MCP ផ្សេងទៀត។

ទម្រង់

CycloneDX 1.5 · PURL

ស្តង់ដារ SBOM អន្តរជាតិ (ECMA-424)។ សមាសធាតុត្រូវបានកំណត់អត្តសញ្ញាណដោយ PURL ហើយផ្គូផ្គងជាមួយទិន្នន័យភាពងាយរងគ្រោះ។

គោលការណ៍សុវត្ថិភាព

ឧបករណ៍សុវត្ថិភាពមិនត្រូវក្លាយជាហានិភ័យថ្មីទេ ដូច្នេះយើងបានកំណត់បន្ទាត់ទាំងនេះមុនគេ។

  • ដំឡើងនៅលើ server របស់អ្នក — បញ្ជីសមាសធាតុ និងលទ្ធផលមិនត្រូវបានប្រគល់ឱ្យ cloud ខាងក្រៅទេ។
  • អ្វីដែលត្រូវបាន upload គឺបញ្ជីសមាសធាតុ (SBOM) មិនមែន source code ទេ — មានតែឈ្មោះ កំណែ និង hash ប៉ុណ្ណោះ។
  • ការតភ្ជាប់ខាងក្រៅតែមួយគត់គឺការទាញចូលទិន្នន័យភាពងាយរងគ្រោះ ដែលធ្វើឱ្យការអនុម័តក្នុងបណ្ដាញបិទកាន់តែងាយស្រួល។
  • ជាមួយ LLM ក្នុងស្ថាប័ន (Ollama, LM Studio) សម្រាប់បកប្រែអាជ្ញាប័ណ្ណ សូម្បីតែអត្ថបទដែលត្រូវបកប្រែក៏នៅខាងក្នុងដែរ។
  • AI គ្រាន់តែហៅឧបករណ៍ វាមិនវិនិច្ឆ័យដោយខ្លួនឯងទេ — ចម្លើយតែងតែផ្អែកលើទិន្នន័យរបស់ម៉ាស៊ីន។
  • ការចូលប្រើរបស់ AI ប្រើ API key ដាច់ដោយឡែក ហើយមិនអាចលើសពីសិទ្ធិរបស់ key នោះ (អាន, upload, …)។
  • ប្រសិនបើការបកប្រែបរាជ័យ ច្បាប់ដើមនៅតែបង្ហាញ — គ្មានអ្វីបាត់ដោយសារការបកប្រែទេ។
  • ម៉ាស៊ីនគឺជា open source ដែលបានបញ្ជាក់រួច ប្រើដោយមិនកែប្រែ OSCAR គ្រាន់តែបន្ថែមស្រទាប់ស្ដើងមួយនៅពីមុខវា។

តម្រូវការ

អ្វីដែល OSCAR ត្រូវការដើម្បីដំណើរការ។

  • Docker (ម៉ាស៊ីនវិភាគ, PostgreSQL) និង Tomcat 11 (Java 21) នៅលើ server របស់អ្នក។ ម៉ាស៊ីនវិភាគត្រូវការ memory ច្រើន (ច្រើន GB ឡើងទៅ)។
  • ផ្លូវចូលពីអ៊ីនធឺណិតដើម្បីទទួលទិន្នន័យភាពងាយរងគ្រោះ។ ក្នុងបណ្ដាញបិទ អនុញ្ញាតតែអាសយដ្ឋានចាំបាច់តាមស្ពានបណ្ដាញ។
  • SBOM ត្រូវបានបង្កើតដោយ build ដូច្នេះអ្នកត្រូវអាចបន្ថែមជំហាន SBOM ទៅក្នុង pipeline របស់អ្នក (Maven, npm, Ant, build ដោយដៃ)។
  • JAR ពាណិជ្ជកម្ម ឬក្នុងស្ថាប័នដែលគ្មាន metadata មិនអាចកំណត់អត្តសញ្ញាណបាន ហើយអាចត្រូវបានរំលងក្នុងការផ្គូផ្គងភាពងាយរងគ្រោះ។
  • ការសួរ AI ត្រូវការកម្មវិធីដែលគាំទ្រ MCP ហើយ LLM ក្នុងស្ថាប័នត្រូវគាំទ្រ tool calling។
  • ការបកប្រែអាជ្ញាប័ណ្ណគឺសម្រាប់ជាឯកសារយោង។ ការសម្រេចផ្លូវច្បាប់ត្រូវផ្អែកលើអត្ថបទដើម។

កំពុងពិចារណាលើ OSCAR មែនទេ?

ប្រាប់យើងអំពីបរិស្ថានរបស់អ្នក — បណ្ដាញបិទឬអត់ ចំនួនគម្រោង ឧបករណ៍ build — ហើយយើងនឹងរៀបចំផែនការដំឡើង និងកាលវិភាគជាមួយអ្នក។

ទាក់ទងផ្នែកលក់

halo@levelupsoft.com