Aikido

Cessez de classer les vulnérabilités CVE qui n'ont jamais pu être exploitées

Aikido SCA vos dépendances open source à la recherche de vulnérabilités CVE, de logiciels malveillants, de problèmes de licence et de fin de vie (EOL). Il hiérarchise les éléments réellement accessibles et la fonctionnalité AutoFix les transforme en pull requests sûres et nécessitant un minimum de modifications.

Vos données ne seront pas partagées · Accès en lecture seule · Aucune carte bancaire requise
Adopté par plus de 50 000 organisations
|
Apprécié par plus de 100 000 développeurs
|
4,7/5
LE PROBLÈME

La plupart SCA signalent 2 000 CVE et vous obligent à les passer au crible

Classic SCA vos dépendances à une base de données de vulnérabilités et répertorie tout ce qu'il trouve. La plupart de ces éléments ne sont pas accessibles. La plupart ne sont pas exploitables. Votre équipe passe des jours à trier ces résultats pour corriger une poignée de problèmes.

Aikido SCA réduire de 100 % le nombre de faux positifs.

1. Analyse au niveau des dépendances
Vérifie si une dépendance vulnérable est effectivement utilisée dans votre application, que ce soit de manière directe ou transitive.
2. Analyse au niveau des fonctions
Vérifie si votre code atteint la vulnérabilité.
3. Analyse contextuelle (à l'exécution)
Détermine la vulnérabilité en observant le comportement du code et des dépendances dans des contextes d'exécution réels.
4. analyse de l’exploitabilité
new
Un agent évalue chaque CVE en fonction de la manière dont votre code utilise le package, puis le classe selon un raisonnement fondé sur votre dépôt, et non sur des données CVE génériques.
NOUVEAU - analyse de l’exploitabilité

Les agents analysent votre code, ce qui élimine tout risque de faux positifs

Chaque vulnérabilité CVE signalée est analysée en fonction de l'utilisation réelle du paquet dans votre référentiel. D'autres outils réduisent le bruit de 80 à 90 %. Aikido élimine Aikido complètement les faux positifs.

Vérifie comment le paquet vulnérable est utilisé dans votre dépôt, et pas seulement s'il est installé.
Ajoute un raisonnement spécifique au code source en complément de analyse d’accessibilité confirmer la possibilité réelle d’exploitation.
Chaque décision est accompagnée d'une justification écrite de l'agent, consignée dans un historique complet des opérations.

Le pentest d’Aikido a fourni des résultats complets de niveau humain à une vitesse fulgurante et a passé un audit de conformité rigoureux sans aucun problème.

Dan SherwoodDirecteur Général chez Khaos Control Solutions

GEA est passé de SonarQube à Aikido

Aikido nous aide à identifier les angles morts de notre sécurité que nous ne pouvions pas entièrement couvrir avec nos outils existants. C'est un véritable changement de donne pour nous, au-delà de la simple SCA (analyse de la composition logicielle).

Nicolai BrogaardResponsable de service SAST & SCA

Lire l'histoire
GEA est passé de SonarQube à Aikido
BIBLIOTHÈQUES D'AİKIDÔ

Appliquez le correctif pour la vulnérabilité CVE sur la version que vous utilisez déjà, sans introduire de modifications incompatibles

Aikido une version corrigée du paquet exact figurant dans votre fichier de gestion des dépendances. Les API restent identiques, mais la vulnérabilité est éliminée. Cela n'entraîne aucun changement rompant ni aucune réécriture de code pour vos développeurs.

  • Corriger la vulnérabilité CVE concernée

  • Soumettre sous forme de PR merge

  • Assurez la protection continue de vos dépôts.

VIDÉO DE DÉMONSTRATION

analyse de l’exploitabilité Aikido analyse de l’exploitabilité en moins de 4 minutes

Un agent d'IA évalue chaque vulnérabilité CVE dans le contexte de votre code et vous indique si elle est réellement exploitable, en vous expliquant pourquoi.
Corrigez les risques réels au lieu de vous laisser distraire par des alertes génériques.

Découvrez Aikido en action

Saisissez votre adresse e-mail professionnelle pour visionner la vidéo

Regarder la vidéo

Éliminez les faux positifs et corrigez les problèmes détectés en un seul clic.

SCA

Ce qui distingue SCA Aikidodes autres outils

SBOMS

Une visibilité totale sur vos logiciels grâce aux SBOM

Analysez, examinez et exportez une software bill of materials SBOM software bill of materials l'ensemble de votre stock. Générez une SBOM un seul clic, importez des nomenclatures externes et gérez les risques liés aux tiers depuis une seule et même plateforme.

INTÉGRATIONS

SCA intégré sur l'ensemble de votre SDLC, de l'IDE à la production

Un outil unique permettant d'analyser les environnements IDE, Git, CI, les conteneurs et les machines virtuelles. Élimine les alertes redondantes entre les différentes étapes grâce à la mise en corrélation des résultats.

AIKIDO INTEL

Aikido Intel pré-CVE vous protège des vulnérabilités avant leur divulgation publique...

La recherche sur les logiciels malveillants et les vulnérabilités Aikido détecte les menaces avant même qu’un CVE n’existe, puis les recoupe avec le NVD, les avis GitHub et plus de 10 sources externes. Cela inclut plus de 12 000 paquets malveillants connus sur npm, PyPI, GitHub Actions et Maven.

Lancer un scan gratuit

Sécurisez votre code, votre cloud et votre environnement d’exécution dans un système centralisé.
Détectez et corrigez automatiquement les vulnérabilités.

FAQ

Foire aux questions sur SCA

Qu'est-ce que l'analyse de la composition logicielle (SCA), et pourquoi devrais-je m'en soucier dans mes projets ?

L'analyse de la composition logicielle (SCA) est essentiellement un bilan de santé pour vos dépendances open-source. Elle scanne les bibliothèques et les packages que vous intégrez à votre projet et signale les vulnérabilités open-source connues, les pièges de licence et d'autres risques. Vous devriez vous en soucier car si vous utilisez de l'open-source (spoiler : c'est le cas), une dépendance vulnérable peut compromettre la sécurité de toute votre application. La SCA aide à garantir que le code tiers de vos projets n'est pas une porte dérobée cachée ou une bombe à retardement.

Comment le scanner SCA d'Aikido trouve-t-il réellement les vulnérabilités dans mes dépendances open-source ?

Il fonctionne comme un détective automatisé pour vos dépendances. Le scanner SCA d'Aikido identifie toutes les bibliothèques et versions que vous utilisez (votre arbre de dépendances) et les confronte à une base de données constamment mise à jour de vulnérabilités connues (CVEs) et d'informations sur les menaces open-source. En clair : si vous utilisez une bibliothèque avec une faille de sécurité connue ou même un package malveillant, Aikido le détectera et vous alertera. C'est une analyse des dépendances complète qui exploite les flux de vulnérabilités pour détecter rapidement les problèmes.

Puis-je intégrer les contrôles SCA d'Aikido dans mon pipeline CI/CD pour une analyse des dépendances automatisée ?

Absolument – la SCA d'Aikido s'intègre parfaitement à votre pipeline CI/CD. Vous pouvez la connecter à GitHub Actions, GitLab CI, Jenkins, CircleCI, ou tout autre outil que vous utilisez, afin que l'analyse des dépendances s'exécute automatiquement à chaque build ou pull request. Cela signifie que les nouvelles dépendances vulnérables sont détectées et signalées avant d'atteindre la production. En bref, les contrôles de sécurité open-source automatisés deviennent une partie intégrante de votre flux de travail de développement.

L'SCA d'Aikido se contente-t-il de signaler les problèmes, ou peut-il corriger automatiquement les dépendances vulnérables pour moi ?

Aikido ne se contente pas de vous alerter sur les dépendances vulnérables, il aide à les corriger. Pour de nombreux problèmes, il propose des solutions AutoFix en un clic : il suggère la version sûre vers laquelle mettre à niveau et peut ouvrir automatiquement une pull request pour mettre à jour la dépendance pour vous. Dans d'autres cas, il fournit des directives de remédiation claires afin que vous sachiez exactement comment résoudre le problème. En résumé : il ne se contente pas de signaler les problèmes de sécurité open source, il simplifie également la correction (souvent en faisant le gros du travail pour vous).

Le SCA d'Aikido peut-il générer une Software Bill of Materials (SBOM) pour mon application ?

Oui - le SCA d'Aikido peut générer une Software Bill of Materials (SBOM) pour votre application en un seul clic. Il compile une liste complète de tous les composants open source de votre projet et vous permet de l'exporter dans des formats standards comme CycloneDX ou SPDX (ou même un simple CSV). Cette SBOM vous offre, à vous et à votre équipe de conformité, un inventaire complet de ce qui compose votre logiciel. C'est excellent pour la visibilité, les audits de conformité et pour s'assurer qu'il n'y a pas d'éléments « inconnus » dans votre stack.

Quels langages et gestionnaires de paquets sont pris en charge par le scanner SCA d'Aikido ?

La SCA d'Aikido prend en charge la plupart des principaux langages de programmation et leurs gestionnaires de packages – il y a de fortes chances que si c'est populaire, c'est pris en charge. Par exemple, elle couvre JavaScript/TypeScript (npm, Yarn, pnpm), Python (pip, Poetry), Java/Scala/Kotlin (Maven, Gradle, sbt), .NET (NuGet), Ruby (Bundler), PHP (Composer), Go (Go modules), Rust (Cargo), Swift (CocoaPods et SwiftPM), Dart (pub), et bien plus encore. Elle gère même les projets C/C++ (recherche de dépendances connues sans nécessiter de lockfiles). En bref, le scanner d'Aikido offre une large couverture linguistique, il peut donc probablement analyser n'importe quelle pile technologique que vous lui soumettez.

Quels sont quelques exemples de vulnérabilités que l'SCA d'Aikido peut détecter dans les dépendances ?

Essentiellement, toute vulnérabilité open-source connue dans vos dépendances sera détectée. Par exemple, si votre projet inclut une bibliothèque affectée par Log4Shell (la tristement célèbre vulnérabilité Log4j), la SCA d'Aikido la signalera. Il en va de même pour quelque chose comme le bug Heartbleed d'OpenSSL – si cette version vulnérable est présente, vous le saurez. Elle détecte également les CVEs moins connues et même les packages malveillants (comme les packages npm/PyPI compromis) ; s'il y a une faille ou une porte dérobée connue dans une dépendance, Aikido la détectera.

Comment l'SCA d'Aikido se compare-t-il à d'autres outils comme Snyk ou GitHub Dependabot pour l'analyse des dépendances ?

La SCA d'Aikido offre une couverture similaire à l'analyse open-source de Snyk, mais avec beaucoup moins de superflu. Snyk est puissant mais vous bombarde souvent d'une tonne d'alertes (y compris des problèmes de faible priorité), tandis qu'Aikido auto-priorise et vous montre uniquement les risques réels – moins de bruit, plus de signal. Contrairement à Dependabot, qui automatise simplement les PRs de mise à jour de version pour les vulnérabilités connues, Aikido vous donne un contexte complet sur les vulnérabilités, recherche les packages malveillants, vérifie les licences et fournit des correctifs en un clic. En bref, vous obtenez la rigueur de Snyk sans la fatigue des alertes, et bien plus de capacités que les outils de base comme Dependabot.

Si j'utilise déjà Dependabot (ou des outils similaires), ai-je toujours besoin de l'analyse SCA d'Aikido ?

Considérez Dependabot comme un bon début, mais pas comme la solution complète. Dependabot mettra à jour les dépendances présentant des problèmes connus, mais il ne détectera pas tout – par exemple, il pourrait manquer un package malveillant ou une vulnérabilité pour laquelle aucune mise à jour n'est encore disponible. La SCA d'Aikido vous offre une analyse de sécurité open-source bien plus approfondie : elle trouve les problèmes qui échappent à Dependabot, fournit des détails sur chaque vulnérabilité et les corrige même automatiquement. En bref, si vous souhaitez une analyse des dépendances approfondie et pas seulement une automatisation basique des mises à jour, vous voudrez toujours qu'Aikido assure vos arrières.