目录
一、核心定位与核心优势
1. 超大开源知识库
2. 盲扫描(Blind Scan)核心技术(数据安全亮点)
3. 三层全域检测,无遗漏开源代码
二、核心功能模块
1. 开源许可证合规管理
2. 开源安全漏洞扫描
3. 标准化 SBOM 物料清单生成
4. AI 代码合规检测(Agentic SCA)
5. 工程化集成能力
三、工作流程原理
FOSSID 是瑞典 FOSSID AB 公司研发的企业级 SCA(软件成分分析)工具,核心用于识别代码库内全部开源代码、管控开源许可证合规、扫描开源组件安全漏洞,尤其擅长代码片段级精准识别,是航空、汽车、医疗等安全关键行业主流开源合规审计工具。
一、核心定位与核心优势
1. 超大开源知识库
全球顶级开源代码库:3700 万 + 开源项目、70 亿 + 代码文件、22.8 万 + 带漏洞的开源组件,覆盖几乎所有公开开源仓库(GitHub、StackOverflow 等)。
2. 盲扫描(Blind Scan)核心技术(数据安全亮点)
不会上传原始代码到云端知识库,仅对本地代码生成单向哈希指纹上传比对,源代码全程留存在企业内网,完美解决代码保密、数据出境合规问题,适合涉密、自研核心代码场景FossID。
3. 三层全域检测,无遗漏开源代码
- 依赖清单解析:识别 Maven/NPM/Go/Pip 等包管理器声明的直接、间接依赖;
- 全源码扫描:无语言限制,扫描无包管理的零散源码、二进制;
- 代码片段识别(行业最强):精准识别复制粘贴、AI 生成代码中嵌入的小段开源片段(BlackDuck、FOSSA 在此能力偏弱),解决 AI 编码带来的版权风险。
二、核心功能模块
1. 开源许可证合规管理
- 识别三层许可证:组件许可证、文件级许可证、代码片段版权声明;
- 自动识别强传染协议(GPL/AGPL)、商业冲突许可证,生成许可证冲突报告;
- 内置政策管控:自定义企业开源准入规则,自动拦截违规开源组件;
- 对比标准协议原文,直观展示许可证篡改、缺失风险.。
2. 开源安全漏洞扫描
对接 NVD、OSV、GitHub 安全公告库,匹配所有开源组件 CVE 漏洞; 支持漏洞风险打分,区分高危 / 中危 / 低危,定位漏洞对应代码片段,输出修复建议。
3. 标准化 SBOM 物料清单生成
输出NTIA 合规的 SBOM,支持 SPDX、CycloneDX 行业标准格式; 清单包含组件名称、版本、许可证、版权、漏洞、代码片段来源,满足车企、军工、政企供应链审计要求,支持导入供应商提供的外部 SBOM 统一汇总。
4. AI 代码合规检测(Agentic SCA)
专门适配 GitHub Copilot、Claude 等 AI 编程工具,实时扫描 AI 生成代码中的开源片段,提前拦截版权、许可证风险,将合规检查前置到编码阶段,而非上线后事后审计。
5. 工程化集成能力
- 本地 IDE 插件:VS Code 插件,开发时实时扫描,代码提交前预警风险;
- CI/CD 流水线集成:提供 CLI 命令行、REST API、Webhook,对接 Jenkins、GitLab CI、GitHub Actions;
- 三种部署模式
- 离线本地部署:知识库全部署企业内网,零外网数据交互(最高安全等级);
- 混合部署:企业本地执行扫描,知识库使用厂商区域云端(美 / 欧 / 亚太);
- SaaS 云部署:轻量化云端托管,适合中小企业快速启用FossID。
三、工作流程原理
- 输入企业源代码 / 二进制 / 压缩包;
- 本地引擎对全部文件生成哈希指纹(盲扫描不传输源码);
- 指纹与海量开源知识库比对,匹配开源组件、代码片段;
- 解析许可证、版权、CVE 漏洞信息;
- Workbench 控制台展示风险,输出合规报告、SBOM 清单、漏洞修复清单