开源护卫FossX平台

开源护卫FossX平台提供开源组件成分分析、开源组件漏洞分析与开源许可证合规审计三大核心能力,支持大模型代码扫描、大模型生成式项目扫描、漏洞可达性研判及供应链投毒检测,为数字化业务构建从开发到上线的可信软件物料清单(SBOM)。
软件成分分析

软件成分分析

支持 C/C++、Java、Python、Go 等20+主流语言,覆盖代码库集成与文件上传多种接入方式;支持大模型开源组件分析,可针对大模型代码及AI生成式项目精准识别开源成分与依赖风险。

开源组件漏洞分析

开源组件漏洞分析

关联 CVE、CNNVD、CNVD 及山河实验室漏洞库,精准定位漏洞名称、编号、影响范围与修复方案;支持漏洞可达性分析,研判漏洞是否真实可达,优先处置可利用的高危风险。

开源许可证合规审计

开源许可证合规审计

检测代码中第三方组件的许可证违规,规避知识产权纠纷;覆盖 GNU GPL、LGPL、BSD、MIT、Apache 等主流开源协议,输出许可冲突与商用授权风险预警。

为什么选择 FossX

为什么选择 FossX

自动化SBOM生成

支持 SPDX、CycloneDX、SWID、BOM-SW 标准,精准输出物料清单,满足合规及审计要求。

供应链投毒阻断

识别混淆包、恶意代码注入、异常版本发布等投毒行为,结合调用链路分析研判攻击意图与影响范围,在引入环节阻断恶意组件进入研发流水线。

许可证合规分析

覆盖 GPL、LGPL、Apache 等数百种开源协议,自动识别许可冲突与商用授权风险,规避知识产权及法律纠纷。

可传递依赖可视化

多层依赖拓扑展开,精确定位漏洞影响范围与传播路径,提供升级与修复建议。

CI/CD无缝集成

支持 Jenkins、GitLab、Azure Pipeline 等插件化集成,将开源风险检测左移至研发自动化流水线。

漏洞可达性分析

基于函数级调用链路与数据流分析,验证漏洞触发条件是否真实可达,区分可利用的高危缺陷与理论风险,让修复优先级有据可依。