软件供应链管理企业FossID AB发布了一项能够在开发阶段实时检测许可证和安全问题的新技术"Agentic SCA"。这是在生成式人工智能快速替代代码编写和修改的潮流中,为弥补传统软件成分分析工具局限性所做的尝试。
FossID于14日(当地时间)表示,其新技术可直接连接至软件供应链内部,使开发者从编写代码或AI生成代码的瞬间起即可检查合规性。如果说传统SCA更接近部署前或事后检查,那么此项技术的核心在于将分析方式从"事后应对"转变为"常态检查"。
公司解释称,近期生成式AI工具快速组合多来源代码,导致代码来源变得不明确,许可证义务或漏洞识别更加困难。特别指出,传统SCA工具专为基于依赖关系的托管代码开发环境设计,难以充分适应当前开源代码、第三方代码与自研代码混杂的开发环境。据称,这可能导致许可证合规、漏洞检测、软件物料清单准确性方面出现空白。
Agentic SCA设计为可通过AI代理以完整代码或代码片段为单位识别开源代码、外部代码及专有代码。同时能判别复合许可证与混合许可证等复杂情况,并可在早期阶段揭示版权相关注意事项。此外还包含实时检测已知安全漏洞并即时提供应对方案的功能。
FossID强调,通过该技术开发者能在代码提交前做出"合规可行选择",法务与安全政策也可在不中断开发流程的情况下自动实施。最终可实现从晚期合规审查转向常态化的第三方许可证与安全检查体系,从而同步提升开发速度与SBOM质量。
全代码库分析…审计报告持续更新
新平台不仅是简单扫描工具,还提供高速源代码审计功能。AI代理可对全代码库执行特征扫描、代码片段检测、依赖关系分析及深度许可证与版权分析。此外,在识别组件、许可证与漏洞后,能依据实际风险程度与影响范围确定优先级,并生成可共享的标准化审计报告。
特别值得注意的是,该技术能根据持续变动的代码环境不断更新审计报告。这相较于一次性检查的传统审计方式,更适合变化速度更快的AI开发环境。
技术实现方式也采用AI友好型设计。FossID以"代理兼容架构"提供其技术供AI系统直接调用,并通过FossID MCP服务器开放其知识库与核心分析工具。该服务器基于模型上下文协议运行,使特征扫描、代码片段检测、许可证分析、依赖关系分析功能能被AI代理直接使用。
FossID表示目前正面向汽车、半导体、通信、软件等重点行业的部分企业客户开展试点测试,正式版预计于今年下半年发布。
鉴于AI在提升软件生产力的同时使代码来源与责任问题更趋复杂,支持实时合规与安全审计的工具需求可能增长。FossID的Agentic SCA能在实际企业环境中如何平衡开发速度与控制力,值得关注。
TP AI注意事项 基于TokenPost.ai语言模型生成文章摘要。正文主要内容可能被省略或与事实存在出入。

