CISO、CTO、开发团队,各自看到什么
CTO / CIO
所有项目的合规状态一眼看完:风险热力图、趋势、该先处理哪一个
CISO
框架覆盖矩阵、审计日志导出、供应链清单(SBOM)
IT/DevSecOps 团队
接入扫描流程、代码自动转换(Codemod)、数据库健康度分析
七个模块,一个平台
从合规报告到遗留系统现代化,都在同一个地方处理,源代码都留在您的网络。
合规报告
把代码对照 31 套框架的结果整理成审计人员看得懂的报告:哪些控制项在代码层有证据、哪些没有、该先补哪里。PDF、Excel、CSV、Word 都能导出,六种语言。
- PDF、Excel、CSV、Word 导出
- 六种语言的报告
- ISO 31000、NIST RMF、ISO 27005 三种风险评估方法
- 框架覆盖矩阵,每条不合规项都指到文件与行号
SBOM 软件物料清单
您的每个项目用了哪些依赖包、什么许可证、有哪些已知漏洞,一份清单看完。输出 CycloneDX 与 SPDX 两种格式,审计方和客户要哪种都给得出来。
- CycloneDX 与 SPDX 格式
- 依赖包对应已知漏洞
- 许可证追踪
- 供应链风险一眼看完
治理仪表板
从整个组织一路点到出问题的那个子系统。合规覆盖率、趋势图、风险热力图,管一百个子系统也不会迷路。
- 组织 → 主系统 → 子系统逐层下钻
- 合规覆盖率趋势
- 风险热力图
- 多个项目并排比较
风险评估问卷
五个维度的成熟度问卷:系统交接、需求追溯、变更预测、验收标准、沟通成本。分数来自团队填答,不是代码扫描——它补的是扫描看不到的那一面。雷达图呈现,附改善建议,可下载 PDF 报告。
- 五个维度(M1 系统交接到 M5 沟通成本),分数来自填答
- 雷达图呈现
- 改善建议(AI 或规则引擎生成)
- 可下载 PDF 报告
AI 助手
用您自己的治理数据回答问题:这条发现项是什么意思、影响多大、该先修哪里。回答实时逐字输出,也能完全离线运行。
- 以您的治理数据为依据作答
- 实时逐字回复
- 可完全离线(自带模型)
- 接外部模型或您自己的本地模型都行
技术栈迁移
把旧框架的代码自动转换到新版(例如 .NET Framework 到 .NET 9),比较迁移前后的合规状态,每个阶段的产出都留在文档中心可下载。自动转换目前以 .NET 为主;其他语言提供评估与前后对照。
- 自动化代码转换(Codemod,目前以 .NET 为主)
- 迁移前后合规对比
- 各阶段产出保存在文档中心
- 遗留系统现代化评估报告
数据质量清理
找出数据库里没人用的对象、重复的表、不一致的命名,以及拖慢性能的地方,作为清理技术债的起点。
- 数据库对象健康度评分
- 冗余与重复检测
- 命名一致性检查
- 性能瓶颈识别
八轴风险指纹
一张雷达图看八个维度,哪几轴是量出来的、哪几轴不是,图上一眼可辨。
安全态势由分析引擎(Agent)实测。文档完整度、测试覆盖、依赖风险、技术债四轴目前是系统预设估值,图上标示(估),而且不会被当作风险发现项。新人上手、变更影响、共识落差三轴来自您填写的风险问卷。分析器覆盖范围扩大后,相应的轴会自动从估值转为实测。这张图是给管理层看的概览;31 套框架的合规结论不从这里来,而是由各框架的分析器逐条比对代码生成,每条不合规项都指到文件与行号。
- 安全态势(实测)
- 文档完整度(估)
- 测试覆盖(估)
- 依赖风险(估)
- 技术债(估)
- 新人上手(问卷)
- 变更影响(问卷)
- 共识落差(问卷)
费用先算得出来,用量也看得到
价格是席位数乘以月费,与您跑了几次分析、生成了几份报告无关。做预算时把人数代入公式就有答案,月底不会多出一笔没想到的账。
您的方案
当前是哪个方案、能用哪些功能、什么时候到期。
最近 30 天用量
分析跑了几次、AI 问了几条。管理员看得到,接近方案上限时心里有数。
额度用完只会暂停
到上限时平台会拦下来并告知哪一天重置,不会多收一笔。AI 没有成功回答的提问,不计入额度。
审计记录
谁、何时、做了什么。可通过 API 查询或下载 CSV,供账务或合规复核;三个方案都有。
用您自己的模型跑 AI 助手(BYOL,Enterprise)
AI 助手可以跑在您自己的 GPU 服务器上,接 Ollama、vLLM,或任何采用 OpenAI 接口规范的模型服务。源代码与提问都留在您的内网。
看部署架构 →扫得动什么、产出什么
三个最常被问到的问题,答案写在这里。
支持的语言与代码来源
C#、VB.NET、ASP.NET WebForms 做到语法树层级的深度分析,并跑合规与安全规则;另有 62 个技术家族(Java、PHP、Python、COBOL、PowerBuilder、Delphi、VB6 等)做语法解析与调用关系盘点,但不跑那些规则。来源可以是 Git 地址,也可以直接上传 ZIP。
看完整清单 →用贵单位自己的报告版式
可上传自家的 Word 模板(含书签或内容控件),把控件对应到报告字段,导出时就以您的版式取代内置版式。上传与对应限管理员、合规负责人或最高主管角色。
对应到自评问卷字段的内容,要等问卷填完才会有值。
谁在偷偷调用 AI
技术负责人以为公司有两三个地方在用 AI,扫出来常常不止。每次分析会顺便找出代码与配置文件里没登记的 AI 调用,以及写在文件里的 AI 密钥。
AI SDK 的引用
代码里引用 OpenAI、Anthropic、Gemini 这些服务的 SDK,或 LangChain 这类框架。中国大陆厂商的包另外单列,方便对照采购规定。被注释掉的 AI 代码也会另报一条提醒:没在运行,但有人试过。
硬编码的 API 密钥
OpenAI、Anthropic、Google、Hugging Face 等二十来家 AI 服务的密钥格式。谁打得开这个文件,谁就拿得到那把密钥。结果里的密钥只留前缀和末四位,报告本身不会变成第二次泄露。
没人管的外部调用
指向 OpenAI、Anthropic、Google、Azure OpenAI、AWS Bedrock 等服务的地址,也包括自建的推理服务(例如 Ollama)。流量出得去,代表数据也出得去;自建的没有出境,但一样是没人管的 AI。
这一项的范围,先讲清楚
产品支持的编程语言都在范围内,从 C#、Java、Python、JavaScript、Go 到 COBOL、Delphi,另外还有配置文件、依赖清单与 Jupyter 笔记本;说明文档只查泄露的密钥。做法是规则比对,不是深度静态分析,所以会有误报:命中是“要去看一眼”的清单,不是判决。Git 历史里已删掉的密钥、只存在于 CI 或服务器环境变量里的密钥、员工在浏览器里直接用的 AI 服务,这一项看不到。
这一项不算在 31 套合规框架内,也不会列进合规报告,是独立的检查;其中 7 套 AI 治理框架以这份清单为输入。逐条的文件位置与行号只能从分析引擎那一端导出(默认关闭),不会发送到管理平台。
安全设计
数据脱敏
传出分析引擎(Agent)的只有文件名、行号与统计数字;代码片段与路径在传出前就已脱敏或以代号替代。
基于角色的访问控制(RBAC)
按角色分层:查看、配置、导出、管理,各有边界,落实最小权限。登录采用账号密码加会话管控;SSO/SAML 已列入规划。
多租户隔离
租户之间完全逻辑隔离。所有客户跑同一套代码,不为任何一家另开分支——安全补丁同时到位。
哈希链审计日志
每次登录、策略变更、报告生成与数据导出都有记录:谁、何时、做了什么、结果如何。日志以哈希链串接,任何一笔被改动都能验出来,可通过 API 查询。