CodeScoring представила обновление платформы в версии 2026.35.0

CodeScoring представила обновление платформы в версии 2026.35.0

В версии 2026.35.0 СodeScoring основной акцент сделан на том, чтобы компоненты и связанные с ними риски можно было рассматривать не только внутри отдельного проекта. Платформа начала объединять сведения из SCA и OSA, точнее сопоставлять вызовы с уязвимыми функциями и быстрее обрабатывать большие объёмы данных.

Что нового появилось:

Раздел «Каталог»

«Каталог» — это новый раздел, который собирает сведения о программных компонентах независимо от того, в каком проекте или сценарии анализа они обнаружены. В его основе лежит иерархия «библиотека → пакет → зависимость». Такая иерархия нужна, чтобы агрегировать данные и в дальнейшем управлять общими свойствами компонентов выше уровня отдельной зависимости.

В новой версии доступен первый подраздел «Пакеты». В общем списке собраны конкретные версии пакетов, количество связанных уязвимостей и появлений в разных сценариях анализа. На странице пакета можно посмотреть его метаданные, уязвимости и проекты, в которых он обнаружен. Так один компонент можно рассматривать вне отдельного анализа, не собирая отдельно сведения по разным разделам платформы.

Более точный анализ достижимости

В новой версии механизм анализа достижимости использует путь к исходному файлу вместе с сигнатурой функции, когда эти данные есть в графе вызовов. Это помогает отличать одноимённые методы из разных библиотек и уменьшает число ложных отметок о достижимости.

Статус «Доступен анализ» показывает, что в базе знаний есть сведения об уязвимых функциях, но проект был проанализирован без проверки достижимости. Эти данные также включены в SBOM и PDF-отчёты SCA.

Поиск клонированных уязвимостей в Java

Уязвимый код может попасть из одной библиотеки в другую, хотя публичные источники продолжают связывать CVE только с исходным компонентом. Наш новый собственный фид CodeScoring Cloned Vulnerabilities (CSCV) сопоставляет такие Maven-пакеты с исходной CVE и исходной библиотекой, чтобы находить уязвимость и в компонентах с заимствованным кодом.

Обновлённый интерфейс SCA-проекта

Работа с результатами SCA-анализа разделена по отдельным задачам. На основном экране проекта теперь можно сразу перейти к основным действиям, таким как настройка зависимостей или разбор приоритетных уязвимостей. Алерты, уязвимости и зависимости получили собственные вкладки и фильтры, а таблицы загружаются постранично. Также для каждой зависимости можно раскрыть и скопировать полный список файлов проекта, в которых она обнаружена.

Генерация PDF-отчётов для больших объёмов данных

Механизм формирования PDF-отчётов переехал на новый движок. Теперь он потребляет меньше памяти и быстрее обрабатывает большие выгрузки, а обновлённый дизайн компактнее представляет сводные данные и таблицы.

Полный список изменений доступен на странице changelog в документации.

CodeScoring
Автор: CodeScoring
CodeScoring — российская платформа безопасной разработки программного обеспечения. Решение состоит из четырех модулей: композиционный анализ CodeScoring.SCA, защита цепочек поставки CodeScoring.OSA, анализ качества разработки CodeScoring.TQI и выявление конфиденциальной информации в исходном коде CodeScoring.Secrets. CodeScoring устанавливается в инфраструктуре заказчика, интегрируется с популярными инструментами разработки и развертывания ПО и поддерживает все ключевые экосистемы пакетных менеджеров. Продуктами CodeScoring уже пользуются крупные банки, ритейлеры и ИТ-компании, среди которых OZON, «Газпром нефть», «Ростелеком», «билайн», «Дикси» и другие.
Комментарии: