源代码不出机房, 合规每天自动跑。
ForgeHelm 读您的代码,对照 ISO 27001、SOC 2、GDPR、PCI-DSS 等 31 套框架,列出哪里不合规、该先改哪里,并生成审计人员看得懂的证据。选择混合或内网部署时,分析引擎(Agent)装在您的网络里,源代码不必送出去;纯云端的 Core 方案则是把代码上传到我们的云端分析。
为源代码不能出内网的组织而设计
混合部署
源代码留在内网
选择 Professional 及以上方案,分析引擎(Agent)就装在您的网络里运行;传出去的只有文件名、行号和统计数字,代码内容在传出前就已脱敏。
31 套合规框架
一次扫描,全部对应
ISO 27001、SOC 2、GDPR、HIPAA、PCI-DSS、OWASP Top 10、DORA、APPI、ISMAP……每次扫描同时对照全部 31 套,不必先选框架、不必另购模块,三个方案都一样。规定变成一份数得出来的不合规项清单。
AI 助手
选配,也能完全离线
AI 助手读的是您自己的治理数据,会告诉您哪里不合规、该怎么补。AI 是选配:不接任何外部模型,报告、SBOM、仪表板照样完整运行;要完全离线,就用您自己的模型。
七个模块,一个平台
从合规报告到遗留系统现代化,都在同一个地方处理,源代码都留在您的网络。
合规报告
把代码对照 31 套框架的结果整理成审计人员看得懂的报告:哪些控制项在代码层有证据、哪些没有、该先补哪里。PDF、Excel、CSV、Word 都能导出,六种语言。
SBOM 软件物料清单
您的每个项目用了哪些依赖包、什么许可证、有哪些已知漏洞,一份清单看完。输出 CycloneDX 与 SPDX 两种格式,审计方和客户要哪种都给得出来。
治理仪表板
从整个组织一路点到出问题的那个子系统。合规覆盖率、趋势图、风险热力图,管一百个子系统也不会迷路。
风险评估问卷
五个维度的成熟度问卷:系统交接、需求追溯、变更预测、验收标准、沟通成本。分数来自团队填答,不是代码扫描——它补的是扫描看不到的那一面。雷达图呈现,附改善建议,可下载 PDF 报告。
AI 助手
用您自己的治理数据回答问题:这条发现项是什么意思、影响多大、该先修哪里。回答实时逐字输出,也能完全离线运行。
技术栈迁移
把旧框架的代码自动转换到新版(例如 .NET Framework 到 .NET 9),比较迁移前后的合规状态,每个阶段的产出都留在文档中心可下载。自动转换目前以 .NET 为主;其他语言提供评估与前后对照。
数据质量清理
找出数据库里没人用的对象、重复的表、不一致的命名,以及拖慢性能的地方,作为清理技术债的起点。
四种部署方式,从全云端到完全离线
全云端
最快上线
管理平台与分析都在云端,上线最快。适合政策允许、想先快速试一试的团队。
混合式
推荐方案
管理平台在云端,分析引擎(Agent)部署在您的内网。源代码不出内网,又不用自己运维整套平台。
私有云 / 企业内网
全套自托管
所有组件都部署在您的机房或私有云。数据本地化要求严格时的选择。
物理隔离(Air-gapped)
最高安全
完全离线,没有任何对外连接,更新通过物理介质送入。面向机密、军事或政府网络。
这些行业的规定,我们已经对应好了
金融业
审计轨迹、供应链风险,以及对应 PCI-DSS、SOX、DORA、Basel III 的代码层证据。
政府与公共机关
内网或物理隔离部署、繁体中文报告、台湾个人资料保护法对照,可作为外包系统验收的源代码检测证据。
医疗
HIPAA 与 GDPR 个人数据保护、租户隔离,外部审计不必开系统账号就能拿到证据。
高科技制造
保护自有知识产权:物理隔离(Air-gapped)部署、SBOM 供应链清单。
手上那套系统,没人熟?
原团队不在、没有文档、改一行就怕坏。先扫一次,把模块关系、不合规项位置与依赖包风险摊开来——自己养的、外包交付的、客户交来的都算。
安全是架构的一部分,不是选配
数据脱敏
只有文件名、行号与统计数字离开您的网络。代码片段、路径与个人数据在传出前就已脱敏。
权限与租户隔离
基于角色的访问控制,租户之间完全逻辑隔离。每一笔关键操作都写入哈希链审计日志,一旦被改动就能验出来。
产品界面与报告均为六种语言
产品界面与合规报告都提供繁体中文、英文、日文、德文、韩文与简体中文。
由智序资讯工作室运营 · 统一编号 60295398
同类工具要先填表才报价,我们直接把价格写出来
ForgeHelm 纯云端方案每席位每月 US$39 起;要源代码留在内网的混合部署,10 席一年约 ¥103,500(含平台年费,未含税)。下面这些工具与 ForgeHelm 多半是并存关系,不是二选一。
依据 GitHub Advanced Security、Snyk、SonarQube Enterprise、Vanta、Checkmarx 的公开定价整理(2026 年)。ForgeHelm 不取代源代码漏洞扫描(SAST)工具。
查看定价想看看 ForgeHelm 在您的代码上跑起来是什么样?
预约 30 分钟 Demo,我们演示给您看。源代码不能出内网的组织,可以申请两周的概念验证(PoC),在您的环境里跑出报告。