ចាប់ភាពងាយរងគ្រោះ open source
មុនពេលវាផ្ទុះឡើង។
Open Source Component Analysis & Response
OSCAR ប្រមូល SBOM (បញ្ជីសមាសធាតុកម្មវិធី) រាល់ពេល build ហើយពិនិត្យជាបន្តបន្ទាប់រកភាពងាយរងគ្រោះដែលគេស្គាល់ ក្នុងសមាសធាតុ open source នៃសេវាកម្មរបស់អ្នក។ UI និយាយភាសារបស់អ្នក ហើយអ្នកអាចសួរ AI ជាពាក្យធម្មតា — «តើគម្រោងណាខ្លះមានភាពងាយរងគ្រោះកម្រិត Critical?» — ហើយទទួលបានចម្លើយ។
គម្រោងហានិភ័យខ្ពស់ ផ្នែកងាយរងគ្រោះតាមកម្រិត
ការរកឃើញថ្មី 12 សប្ដាហ៍ចុងក្រោយ
- loan-batchCVE-2021-44228 · log4j-core 2.14.1Critical
- payment-apiCVE-2022-22965 · spring-beans 5.3.17Critical
ផ្ទាំងគ្រប់គ្រងហានិភ័យនៃគ្រប់គម្រោងលើអេក្រង់តែមួយ
សួរ AIគ្រាន់តែសួរ — មិនចាំបាច់រៀនម៉ឺនុយ
តើអ្នកអាចប្រាប់បានភ្លាមៗទេថា មានអ្វីខ្លះនៅក្នុងសេវាកម្មរបស់អ្នក?
នៅពេលភាពងាយរងគ្រោះ open source ដូចជា Log4Shell ផ្ទុះឡើង សំណួរដំបូងគឺតែងតែ «តើយើងកំពុងប្រើវាដែរឬទេ?»។ ខណៈពេលដែលក្រុមនីមួយៗកំពុងស្វែងរកក្នុងបញ្ជី library ដោយដៃ ពេលវេលាកំពុងនៅខាងអ្នកវាយប្រហារ។ OSCAR រៀបចំចម្លើយនោះជាមុន។
| ផ្នែក | រហូតមកដល់ពេលនេះ | ជាមួយ OSCAR |
|---|---|---|
| ភាពញឹកញាប់ | ការត្រួតពិនិត្យដោយដៃម្ដងក្នុងមួយឆ្នាំ — ភាពងាយរងគ្រោះថ្មីៗនៅចន្លោះនោះមិនត្រូវបានកត់សម្គាល់ | SBOM ត្រូវបាន upload រាល់ពេល build ហើយពិនិត្យឡើងវិញនៅពេលមានភាពងាយរងគ្រោះថ្មីត្រូវបានប្រកាស |
| វិធីសាស្ត្រ | មនុស្សពិនិត្យបញ្ជី library ដោយដៃ — ងាយនឹងរំលង | ម៉ាស៊ីនផ្គូផ្គងបញ្ជីសមាសធាតុជាមួយមូលដ្ឋានទិន្នន័យភាពងាយរងគ្រោះ (ឈ្មោះ កំណែ hash) |
| ពេលវេលាឆ្លើយតប | ចំណាយច្រើនថ្ងៃ គ្រាន់តែដើម្បីបញ្ជាក់ថា «តើយើងប្រើវាទេ?» | រកឃើញគ្រប់គម្រោងដែលរងផលប៉ះពាល់ពី CVE មួយភ្លាមៗ |
| ចំណុចប្រទាក់ | ឧបករណ៍ជាភាសាអង់គ្លេសសុទ្ធ ដែលក្រុមអាជីវកម្មពិបាកអាន | UI ជាភាសាមូលដ្ឋាន អត្ថបទអាជ្ញាប័ណ្ណពេញលេញបង្ហាញជាមួយការបកប្រែនៅក្បែរច្បាប់ដើម |
| ការសួរ | ត្រូវរៀនម៉ឺនុយ និងតម្រង ដើម្បីទទួលបានតារាងដែលត្រូវការ | សួរ AI ជាភាសាធម្មតា — ឧបករណ៍ 47 ធ្វើការស្វែងរកជំនួស |
មើលមួយភ្លែត
ការរកឃើញភាពងាយរងគ្រោះគ្រាន់តែជាការចាប់ផ្ដើម៖ OSCAR ធ្វើឱ្យវាងាយអាន កត់ត្រាថាអ្នកណា upload អ្វី និងតាមដានថាសមាសធាតុមួយចូលមកដោយរបៀបណា។ អេក្រង់ខាងក្រោមប្រើទិន្នន័យសាកល្បង។
└ spring-boot-starter-log4j2
└ log4j-core 2.14.1
អ្វីដែលវាធ្វើ
OSCAR ប្រើម៉ាស៊ីនវិភាគ open source ដែលបានបញ្ជាក់រួច (OWASP Dependency-Track) ដោយមិនកែប្រែ ហើយបន្ថែមអ្វីដែលក្រុមការងារត្រូវការនៅជុំវិញវា។
SBOM ស្វ័យប្រវត្តិ — build បីប្រភេទ
Plugin ក្នុង pom សម្រាប់ Maven, script upload សម្រាប់ npm និង CLI ssemsbom សម្រាប់ Ant ឬគម្រោង build ដោយដៃដែលគ្មាន pom.xml — SBOM ត្រូវបាន upload ភ្លាមៗពេល build បញ្ចប់។
ការរកឃើញជាបន្តបន្ទាប់
NVD, GitHub Advisory, OSV, Sonatype OSS Index និង Trivy រួមគ្នា។ នៅពេលភាពងាយរងគ្រោះថ្មីត្រូវបានប្រកាស បញ្ជីសមាសធាតុដែលមានស្រាប់ត្រូវបានពិនិត្យឡើងវិញ។
AI ភាសាធម្មតា (MCP)
ឧបករណ៍ 47 សម្រាប់គម្រោង ភាពងាយរងគ្រោះ សមាសធាតុ គោលការណ៍ អាជ្ញាប័ណ្ណ និង SBOM ដែលផ្ដល់តាម MCP។ សួរពីកម្មវិធី AI ដូចជា Claude ឬពី LLM ក្នុងស្ថាប័ន។
UI ភាសាមូលដ្ឋាន · បកប្រែអាជ្ញាប័ណ្ណ
UI ភាសាកូរ៉េមានស្រាប់ ហើយអត្ថបទអាជ្ញាប័ណ្ណពេញលេញត្រូវបានបកប្រែដោយ LLM នៅក្បែរច្បាប់ដើម។ ជ្រើសរើស LLM ក្នុងស្ថាប័ន (Ollama, LM Studio) ឬ Gemini។
ប្រវត្តិ upload · tag ស្តង់ដារ
កត់ត្រាថាអ្នកណា upload SBOM នីមួយៗ នៅពេលណា និងសម្រាប់គម្រោងណា។ Tag ស្តង់ដារ — ក្រុម ប្រភេទសេវាកម្ម បច្ចេកវិទ្យា ឧបករណ៍ build និង application server — ដាក់គម្រោងរាប់រយជាក្រុម។
កំណត់អត្តសញ្ញាណ JAR ចាស់ៗដែលរញ៉េរញ៉ៃ
ប្រាំមួយជំហាន — ឈ្មោះឯកសារ, pom.properties, MANIFEST, ការសន្និដ្ឋាន group, Vendor-Id និង (ជាជម្រើស) ការស្វែងរក hash ក្នុង Maven Central — ស្ដារឈ្មោះ និងកំណែឡើងវិញ។ ពេលមិនប្រាកដ វាមិនទាយទេ។
របៀបដែលក្រុមការងារប្រើវា
គ្មានឧបករណ៍ថ្មីដែលអ្នកអភិវឌ្ឍត្រូវរៀនទេ៖ គ្រាន់តែបន្ថែមជំហានមួយក្នុង build ហើយមើលលទ្ធផលលើអេក្រង់ ឬសួរ AI។
ដំឡើងលើ server របស់អ្នក
ម៉ាស៊ីនវិភាគ និងមូលដ្ឋានទិន្នន័យដំណើរការក្នុង Docker ចំណែក gateway និង UI ដំណើរការលើ Tomcat 11។ អ្វីៗទាំងអស់នៅក្នុងបណ្ដាញរបស់អ្នក។
បន្ថែមជំហាន SBOM
Plugin មួយក្នុង pom, script មួយសម្រាប់ npm, មួយបន្ទាត់ ssemsbom ក្នុង build Ant។ ចាប់ពីពេលនោះ រាល់ build នឹង upload ដោយស្វ័យប្រវត្តិ។
ទទួលទិន្នន័យភាពងាយរងគ្រោះ
មូលដ្ឋានទិន្នន័យភាពងាយរងគ្រោះត្រូវបានទាញយកជាប្រចាំ។ ក្នុងបណ្ដាញបិទ អ្នកគ្រាន់តែបើកទិសចូលតាមស្ពានបណ្ដាញ។
មើល · សួរ · ជួសជុល
តាមដានហានិភ័យលើផ្ទាំងគ្រប់គ្រង សួរ AI អំពីផលប៉ះពាល់ ហើយកត់ត្រាស្ថានភាពវិភាគ (កំពុងពិនិត្យ, មិនរងផលប៉ះពាល់)។
របៀបដែលវាដំណើរការ
គ្រប់ផ្លូវទាំងអស់ឆ្លងកាត់ gateway OSCAR តែមួយ។ UI, build និង AI មិនដែលហៅម៉ាស៊ីនវិភាគដោយផ្ទាល់ទេ ដូច្នេះ gateway អាចបន្ថែមការបកប្រែ និងប្រវត្តិ — ហើយម៉ាស៊ីនអាច upgrade បានដោយមិនប៉ះពាល់។
- ម៉ាស៊ីនវិភាគមិនត្រូវបានកែប្រែទេ។ OSCAR ដំណើរការកំណែផ្លូវការរបស់ OWASP Dependency-Track ហើយកែប្រែការឆ្លើយតបនៅក្នុង gateway ដែលនៅពីមុខវា។ ការ upgrade ម៉ាស៊ីនមិនប៉ះពាល់ OSCAR ទេ។
- ការបកប្រែកើតឡើងក្នុង gateway មិនមែនក្នុង UI ទេ ដូច្នេះអេក្រង់ AI និងកម្មវិធី API ទាំងអស់ទទួលបានអត្ថបទបកប្រែដូចគ្នា។
- Server MCP ដំណើរការលើ PC របស់អ្នកប្រើម្នាក់ៗ ដែលចាប់ផ្ដើមដោយកម្មវិធី AI ហើយចូល gateway ដោយប្រើ API key ដែលបានផ្ដល់។ AI អាចធ្វើបានតែអ្វីដែល key នោះអនុញ្ញាតប៉ុណ្ណោះ។
- បន្ទាត់ដាច់ៗគឺសម្រាប់ទិសចូលតែប៉ុណ្ណោះ។ ទិន្នន័យភាពងាយរងគ្រោះហូរចូលទៅម៉ាស៊ីន បញ្ជីសមាសធាតុរបស់អ្នកមិនដែលចេញពីបណ្ដាញរបស់អ្នកទេ។
Dependency-Track 4.13
OWASP open source · Docker។ វិភាគ SBOM វាយតម្លៃភាពងាយរងគ្រោះ គោលការណ៍ និងអាជ្ញាប័ណ្ណ។
Java 21 · Tomcat 11
បញ្ជូនសំណើ បកប្រែអាជ្ញាប័ណ្ណ និងប្រវត្តិ upload ផ្ដល់ជូនជាមួយ UI ភាសាមូលដ្ឋាន។
Server MCP · ឧបករណ៍ 47
Jar Java តែមួយតាម STDIO។ ដំណើរការជាមួយ Claude Desktop, Claude Code និងកម្មវិធី MCP ផ្សេងទៀត។
CycloneDX 1.5 · PURL
ស្តង់ដារ SBOM អន្តរជាតិ (ECMA-424)។ សមាសធាតុត្រូវបានកំណត់អត្តសញ្ញាណដោយ PURL ហើយផ្គូផ្គងជាមួយទិន្នន័យភាពងាយរងគ្រោះ។
គោលការណ៍សុវត្ថិភាព
ឧបករណ៍សុវត្ថិភាពមិនត្រូវក្លាយជាហានិភ័យថ្មីទេ ដូច្នេះយើងបានកំណត់បន្ទាត់ទាំងនេះមុនគេ។
- ដំឡើងនៅលើ server របស់អ្នក — បញ្ជីសមាសធាតុ និងលទ្ធផលមិនត្រូវបានប្រគល់ឱ្យ cloud ខាងក្រៅទេ។
- អ្វីដែលត្រូវបាន upload គឺបញ្ជីសមាសធាតុ (SBOM) មិនមែន source code ទេ — មានតែឈ្មោះ កំណែ និង hash ប៉ុណ្ណោះ។
- ការតភ្ជាប់ខាងក្រៅតែមួយគត់គឺការទាញចូលទិន្នន័យភាពងាយរងគ្រោះ ដែលធ្វើឱ្យការអនុម័តក្នុងបណ្ដាញបិទកាន់តែងាយស្រួល។
- ជាមួយ LLM ក្នុងស្ថាប័ន (Ollama, LM Studio) សម្រាប់បកប្រែអាជ្ញាប័ណ្ណ សូម្បីតែអត្ថបទដែលត្រូវបកប្រែក៏នៅខាងក្នុងដែរ។
- AI គ្រាន់តែហៅឧបករណ៍ វាមិនវិនិច្ឆ័យដោយខ្លួនឯងទេ — ចម្លើយតែងតែផ្អែកលើទិន្នន័យរបស់ម៉ាស៊ីន។
- ការចូលប្រើរបស់ AI ប្រើ API key ដាច់ដោយឡែក ហើយមិនអាចលើសពីសិទ្ធិរបស់ key នោះ (អាន, upload, …)។
- ប្រសិនបើការបកប្រែបរាជ័យ ច្បាប់ដើមនៅតែបង្ហាញ — គ្មានអ្វីបាត់ដោយសារការបកប្រែទេ។
- ម៉ាស៊ីនគឺជា open source ដែលបានបញ្ជាក់រួច ប្រើដោយមិនកែប្រែ OSCAR គ្រាន់តែបន្ថែមស្រទាប់ស្ដើងមួយនៅពីមុខវា។
តម្រូវការ
អ្វីដែល OSCAR ត្រូវការដើម្បីដំណើរការ។
- Docker (ម៉ាស៊ីនវិភាគ, PostgreSQL) និង Tomcat 11 (Java 21) នៅលើ server របស់អ្នក។ ម៉ាស៊ីនវិភាគត្រូវការ memory ច្រើន (ច្រើន GB ឡើងទៅ)។
- ផ្លូវចូលពីអ៊ីនធឺណិតដើម្បីទទួលទិន្នន័យភាពងាយរងគ្រោះ។ ក្នុងបណ្ដាញបិទ អនុញ្ញាតតែអាសយដ្ឋានចាំបាច់តាមស្ពានបណ្ដាញ។
- SBOM ត្រូវបានបង្កើតដោយ build ដូច្នេះអ្នកត្រូវអាចបន្ថែមជំហាន SBOM ទៅក្នុង pipeline របស់អ្នក (Maven, npm, Ant, build ដោយដៃ)។
- JAR ពាណិជ្ជកម្ម ឬក្នុងស្ថាប័នដែលគ្មាន metadata មិនអាចកំណត់អត្តសញ្ញាណបាន ហើយអាចត្រូវបានរំលងក្នុងការផ្គូផ្គងភាពងាយរងគ្រោះ។
- ការសួរ AI ត្រូវការកម្មវិធីដែលគាំទ្រ MCP ហើយ LLM ក្នុងស្ថាប័នត្រូវគាំទ្រ tool calling។
- ការបកប្រែអាជ្ញាប័ណ្ណគឺសម្រាប់ជាឯកសារយោង។ ការសម្រេចផ្លូវច្បាប់ត្រូវផ្អែកលើអត្ថបទដើម។
កំពុងពិចារណាលើ OSCAR មែនទេ?
ប្រាប់យើងអំពីបរិស្ថានរបស់អ្នក — បណ្ដាញបិទឬអត់ ចំនួនគម្រោង ឧបករណ៍ build — ហើយយើងនឹងរៀបចំផែនការដំឡើង និងកាលវិភាគជាមួយអ្នក។
ទាក់ទងផ្នែកលក់