支持的框架
信息安全
- ISO/IEC 27001:2022
- NIST CSF
- SOC 2
- FIPS 140-3
金融与支付
- PCI-DSS
- SOX
- DORA
- Basel III
隐私保护
- GDPR
- HIPAA
- CCPA
- 台湾个人资料保护法
开发安全
- OWASP Top 10
- CMMC 2.0
- SLSA
- CIS Controls
亚太地区
- APPI (Japan)
- ISMAP (Japan)
- K-ISMS (Korea)
- PIPA (Korea)
治理框架
- COBIT 2019
- ITIL v4
- TOGAF
- ISO/IEC 38500
AI 治理
- ISO/IEC 42001
- EU AI Act
- NIST AI RMF
- OWASP LLM Top 10
- OWASP Agentic Top 10
- 韩国 AI 基本法
- 台湾人工智能基本法+金管会指引
每次扫描同时对照全部 31 套内置框架,任何方案都一样。
ForgeHelm 负责的是哪一段
ISO 27001 这类标准审核的是您的信息安全管理体系,不是代码。ForgeHelm 提供的是技术控制在代码层的证据——安全开发、变更管理、漏洞与依赖包、密码学使用、访问控制这些;方针策略、风险评估与组织层面的控制,仍由您与顾问完成。能否通过审核,取决于不合规项有没有修复;我们不代替审核机构做判定。
合规报告包含什么
框架覆盖矩阵——哪些控制项在代码层已有证据、部分有、还没找到
每条不合规项都指到具体文件与行号
改善建议按风险排序
ISO 31000、NIST RMF 或 ISO 27005 的风险评估摘要
导出 PDF、Excel、CSV 或 Word,六种语言
证据包可直接交给外部审计人员——他们不必拥有您系统的账号
31 套框架,深度不一样
同样是「对照」,代码层验得出来的东西本来就有多有少。ISO 27001、SOC 2、NIST CSF、GDPR、PCI-DSS、CMMC、HIPAA、台湾个人资料保护法这几套,在代码与配置文件里有大量可验的技术控制,对照的条目最多;TOGAF、ITIL、COBIT、ISO 38500 这类治理框架,以及 SOX、Basel III、DORA 这类以合同与组织流程为主的规范,能在代码层验的部分本来就少,对照较浅,报告会如实呈现哪些控制项找不到证据。想知道某一套框架实际对照哪些控制项,来信我们把清单给您。
ForgeHelm 不是源代码漏洞扫描(SAST)工具的替代品。安全面我们做的是规则式检查(例如弱哈希、硬编码密码、SQL 字符串拼接)与框架控制项对照;需要深度漏洞扫描时,ForgeHelm 与那类工具是并存关系。
其中 7 套是 AI 治理框架
ISO/IEC 42001、EU AI Act、NIST AI RMF、OWASP 的 LLM 与 Agentic 两份 Top 10,以及韩国与台湾的 AI 基本法。它们看的是代码里用到 AI 的地方:有没有 AI 使用清单、AI 调用有没有留下记录、有没有能关掉 AI 的开关、密钥有没有泄露、模型怎么加载、AI 智能体能做哪些事、有没有告知用户正在与 AI 交互,一共 23 项检查。项目没有用到 AI 时,这 7 套显示“不适用”,不影响其他框架的分数。
这是代码层证据的对照,不是合规认证,也不构成法律意见。每套框架只自动检查一部分条文,报告会写明“参考全集几条、自动检查几条”,例如 EU AI Act 的 18 条技术义务,自动检查其中 10 条,其余属于组织、流程或法律判断。只适用于特定类别的条文(欧盟的高风险系统、韩国的高影响 AI)另列为条件式准备度,不计入分数;贵系统是否属于那一类,由贵组织判定。条文与法规现状以 2026 年 9 月 28 日查证为准。