ForgeHelm › 产品介绍

七个模块,一个平台。

从每天自动跑的合规检查,到遗留系统怎么安全地换新,都在同一个地方处理,源代码始终留在您的网络内。

CISO、CTO、开发团队,各自看到什么

👔

CTO / CIO

所有项目的合规状态一眼看完:风险热力图、趋势、该先处理哪一个

🔐

CISO

框架覆盖矩阵、审计日志导出、供应链清单(SBOM)

⚙️

IT/DevSecOps 团队

接入扫描流程、代码自动转换(Codemod)、数据库健康度分析

七个模块,一个平台

从合规报告到遗留系统现代化,都在同一个地方处理,源代码都留在您的网络。

01
📋

合规报告

把代码对照 31 套框架的结果整理成审计人员看得懂的报告:哪些控制项在代码层有证据、哪些没有、该先补哪里。PDF、Excel、CSV、Word 都能导出,六种语言。

  • PDF、Excel、CSV、Word 导出
  • 六种语言的报告
  • ISO 31000、NIST RMF、ISO 27005 三种风险评估方法
  • 框架覆盖矩阵,每条不合规项都指到文件与行号
02
📦

SBOM 软件物料清单

您的每个项目用了哪些依赖包、什么许可证、有哪些已知漏洞,一份清单看完。输出 CycloneDX 与 SPDX 两种格式,审计方和客户要哪种都给得出来。

  • CycloneDX 与 SPDX 格式
  • 依赖包对应已知漏洞
  • 许可证追踪
  • 供应链风险一眼看完
03
📊

治理仪表板

从整个组织一路点到出问题的那个子系统。合规覆盖率、趋势图、风险热力图,管一百个子系统也不会迷路。

  • 组织 → 主系统 → 子系统逐层下钻
  • 合规覆盖率趋势
  • 风险热力图
  • 多个项目并排比较
04
🎯

风险评估问卷

五个维度的成熟度问卷:系统交接、需求追溯、变更预测、验收标准、沟通成本。分数来自团队填答,不是代码扫描——它补的是扫描看不到的那一面。雷达图呈现,附改善建议,可下载 PDF 报告。

  • 五个维度(M1 系统交接到 M5 沟通成本),分数来自填答
  • 雷达图呈现
  • 改善建议(AI 或规则引擎生成)
  • 可下载 PDF 报告
05
🤖

AI 助手

用您自己的治理数据回答问题:这条发现项是什么意思、影响多大、该先修哪里。回答实时逐字输出,也能完全离线运行。

  • 以您的治理数据为依据作答
  • 实时逐字回复
  • 可完全离线(自带模型)
  • 接外部模型或您自己的本地模型都行
06
🔄

技术栈迁移

把旧框架的代码自动转换到新版(例如 .NET Framework 到 .NET 9),比较迁移前后的合规状态,每个阶段的产出都留在文档中心可下载。自动转换目前以 .NET 为主;其他语言提供评估与前后对照。

  • 自动化代码转换(Codemod,目前以 .NET 为主)
  • 迁移前后合规对比
  • 各阶段产出保存在文档中心
  • 遗留系统现代化评估报告
07
🗄️

数据质量清理

找出数据库里没人用的对象、重复的表、不一致的命名,以及拖慢性能的地方,作为清理技术债的起点。

  • 数据库对象健康度评分
  • 冗余与重复检测
  • 命名一致性检查
  • 性能瓶颈识别
一轴实测、四轴估值、三轴问卷

八轴风险指纹

一张雷达图看八个维度,哪几轴是量出来的、哪几轴不是,图上一眼可辨。

安全态势由分析引擎(Agent)实测。文档完整度、测试覆盖、依赖风险、技术债四轴目前是系统预设估值,图上标示(估),而且不会被当作风险发现项。新人上手、变更影响、共识落差三轴来自您填写的风险问卷。分析器覆盖范围扩大后,相应的轴会自动从估值转为实测。这张图是给管理层看的概览;31 套框架的合规结论不从这里来,而是由各框架的分析器逐条比对代码生成,每条不合规项都指到文件与行号。

  • 安全态势(实测)
  • 文档完整度(估)
  • 测试覆盖(估)
  • 依赖风险(估)
  • 技术债(估)
  • 新人上手(问卷)
  • 变更影响(问卷)
  • 共识落差(问卷)

费用先算得出来,用量也看得到

价格是席位数乘以月费,与您跑了几次分析、生成了几份报告无关。做预算时把人数代入公式就有答案,月底不会多出一笔没想到的账。

您的方案

当前是哪个方案、能用哪些功能、什么时候到期。

最近 30 天用量

分析跑了几次、AI 问了几条。管理员看得到,接近方案上限时心里有数。

额度用完只会暂停

到上限时平台会拦下来并告知哪一天重置,不会多收一笔。AI 没有成功回答的提问,不计入额度。

审计记录

谁、何时、做了什么。可通过 API 查询或下载 CSV,供账务或合规复核;三个方案都有。

Enterprise

用您自己的模型跑 AI 助手(BYOL,Enterprise)

AI 助手可以跑在您自己的 GPU 服务器上,接 Ollama、vLLM,或任何采用 OpenAI 接口规范的模型服务。源代码与提问都留在您的内网。

看部署架构 →

扫得动什么、产出什么

三个最常被问到的问题,答案写在这里。

支持的语言与代码来源

C#、VB.NET、ASP.NET WebForms 做到语法树层级的深度分析,并跑合规与安全规则;另有 62 个技术家族(Java、PHP、Python、COBOL、PowerBuilder、Delphi、VB6 等)做语法解析与调用关系盘点,但不跑那些规则。来源可以是 Git 地址,也可以直接上传 ZIP。

看完整清单 →

20 种架构图,九种角色

类图、调用图、依赖图、数据流图、时序图、部署图等 20 种,直接从代码生成。可按角色挑要看哪几张,接手陌生系统时先看这里。

接手旧系统怎么用 →

用贵单位自己的报告版式

可上传自家的 Word 模板(含书签或内容控件),把控件对应到报告字段,导出时就以您的版式取代内置版式。上传与对应限管理员、合规负责人或最高主管角色。

对应到自评问卷字段的内容,要等问卷填完才会有值。

谁在偷偷调用 AI

技术负责人以为公司有两三个地方在用 AI,扫出来常常不止。每次分析会顺便找出代码与配置文件里没登记的 AI 调用,以及写在文件里的 AI 密钥。

AI SDK 的引用

代码里引用 OpenAI、Anthropic、Gemini 这些服务的 SDK,或 LangChain 这类框架。中国大陆厂商的包另外单列,方便对照采购规定。被注释掉的 AI 代码也会另报一条提醒:没在运行,但有人试过。

硬编码的 API 密钥

OpenAI、Anthropic、Google、Hugging Face 等二十来家 AI 服务的密钥格式。谁打得开这个文件,谁就拿得到那把密钥。结果里的密钥只留前缀和末四位,报告本身不会变成第二次泄露。

没人管的外部调用

指向 OpenAI、Anthropic、Google、Azure OpenAI、AWS Bedrock 等服务的地址,也包括自建的推理服务(例如 Ollama)。流量出得去,代表数据也出得去;自建的没有出境,但一样是没人管的 AI。

这一项的范围,先讲清楚

产品支持的编程语言都在范围内,从 C#、Java、Python、JavaScript、Go 到 COBOL、Delphi,另外还有配置文件、依赖清单与 Jupyter 笔记本;说明文档只查泄露的密钥。做法是规则比对,不是深度静态分析,所以会有误报:命中是“要去看一眼”的清单,不是判决。Git 历史里已删掉的密钥、只存在于 CI 或服务器环境变量里的密钥、员工在浏览器里直接用的 AI 服务,这一项看不到。

这一项不算在 31 套合规框架内,也不会列进合规报告,是独立的检查;其中 7 套 AI 治理框架以这份清单为输入。逐条的文件位置与行号只能从分析引擎那一端导出(默认关闭),不会发送到管理平台。

安全设计

🔏

数据脱敏

传出分析引擎(Agent)的只有文件名、行号与统计数字;代码片段与路径在传出前就已脱敏或以代号替代。

🛡️

基于角色的访问控制(RBAC)

按角色分层:查看、配置、导出、管理,各有边界,落实最小权限。登录采用账号密码加会话管控;SSO/SAML 已列入规划。

🏢

多租户隔离

租户之间完全逻辑隔离。所有客户跑同一套代码,不为任何一家另开分支——安全补丁同时到位。

📜

哈希链审计日志

每次登录、策略变更、报告生成与数据导出都有记录:谁、何时、做了什么、结果如何。日志以哈希链串接,任何一笔被改动都能验出来,可通过 API 查询。

在您的环境里试一次