恶意依赖项会在开发者输入 `install` 命令的瞬间运行其安装脚本,远在任何人意识到其恶意性质之前。你的代码扫描器当时正在检查代码仓库。你的终端工具检测到的是一个进程,而不是一个软件包。Shield 会驻留在开发者终端上,并在恶意依赖项执行前将其阻止。
一个轻量级代理 · 工作站、服务器和 CI 运行器 · 集中管理策略

通过保护攻击起始点——开发者端点,防止恶意依赖项和脚本运行。
Shield 会实时拦截软件包安装,并根据 Xygeni 的恶意软件情报进行检查。恶意软件包会在安装瞬间被拦截,而不是在第二天早上才出现在报告中。网络方面也是如此:与已知恶意基础设施的连接会在任何数据离开计算机之前被切断。
只需定义一次规则,Shield 即可将其应用于组织中的每台机器:最小软件包年龄、允许和拒绝列表、已批准的注册表以及出站流量目的地。
当某个关键事件发生在终端上时,Shield 可以自动或按需切断该机器的网络连接,从而阻止事件蔓延到整个组织。
面向开发者终端的运行时防火墙。

每个软件包的安装过程都会被实时拦截和验证。Xygeni 的恶意软件预警功能可以捕获那些基于信誉的工具仍然信任的恶意软件,而无需等待 CVE 漏洞编号、安全公告或已发布的签名。拦截操作会在安装脚本运行之前完成。
传播速度最快的供应链攻击往往伴随着全新的软件包版本。Shield 允许您阻止发布日期早于您设定阈值的软件包,设置全局规则并针对不同生态系统进行覆盖,还可以决定在无法确定发布日期时的处理方式:发出警告并允许,或直接阻止。


决定开发人员可以从哪些注册表中获取哪些内容。维护明确的允许和拒绝列表,并将安装限制在组织已批准的注册表中。
同样的模型也适用于连接。Shield 会根据最新的网络情报检查端点的出站流量,并切断与已知恶意 IP 地址和域名(根据威胁指标识别)的连接,从而阻止已植入计算机的恶意软件访问其预设的基础设施。此外,您还可以按地理位置限制高风险目标的流量。每个被阻止的连接及其尝试访问的目标都会被记录下来。


隔离受感染的机器,并切断除代理自身通道之外的所有出站流量,这样既能控制终端,又能将其隔离。启用“高度戒备模式”后,一旦任何终端收到严重警报,系统将立即请求隔离。
查看运行 Shield 代理的每台工作站、服务器和 CI 运行器,包括其操作系统、代理版本、当前状态、首次和上次访问时间以及许可证席位。可按主机名、端点类型或状态进行筛选。


每次拦截都会在平台上生成一个事件,包含严重程度、时间戳、拦截发生的端点、持续时间以及被拦截的具体内容(例如软件包和版本,或目标地址)。您可以按严重程度、类别、类型、用户或日期范围进行筛选,并导出事件。
每个受保护的端点都有自己的审计跟踪和组件列表,因此当有人询问时,您可以重现特定机器上发生的情况。


一个轻量级代理程序即可覆盖工作站、服务器和 CI 运行器,并具有浮动席位,因此覆盖范围会跟随您的人员而不是您的硬件。
在代码中的 API 风险上线之前,找出并修复它们。
代码和依赖项扫描会分析代码库。端点工具会监控进程和连接,但它缺乏应用程序安全上下文来解读软件包或注册表。恶意依赖项实际执行的时机,就在这两者之间——也就是开发者的机器上。Shield 正是在这里发挥作用。
基于信誉和特征码的方法只能在其他人已经遭受恶意软件攻击后才能发现它。Shield 则侧重于行为和风险分析,这使得它在攻击初期就能发挥作用,并且它还利用最新的网络情报,确保任何成功入侵的恶意软件都无法向服务器发送数据。
代码块、隔离和地理事件会与您的代码、依赖项一起显示在同一个控制台中。 pipeline 以及秘密调查结果,并保留一条审计追踪记录。而不是另一个拥有另一套审计追踪记录的特工。 dashboard 而另一 login.
端点检测在操作系统级别监控进程、文件和连接。它并不了解软件包注册表是什么,依赖项是否恶意,或者版本是否是昨天发布的。Shield 将应用程序安全上下文引入到开发者端点,并针对应用安全关注的内容强制执行策略。
Shield 是一个轻量级代理,会在安装过程中进行检查。开发者只有在安装被阻止时才会注意到它,并且阻止的原因也会被记录下来。
恶意和未经授权的软件包安装、比您的最低年龄阈值更新的软件包、从您未批准的注册表安装的软件包、在您的拒绝列表中的软件包、到已知恶意 IP 和域名的出站连接以及到您已限制的地理位置的流量。
由您决定。最低年龄限制政策允许您在发布日期未知的情况下,选择发出警告并允许发布,或者直接阻止发布。
是的。全局最低年龄限制可以针对每个生态系统进行单独设置,如果需要,还可以针对特定生态系统禁用该限制。
它会阻止该机器的所有出站流量,只允许 Shield 代理自身的通道通过,从而将端点隔离,但仍可管理。您可以按需触发此操作,也可以启用“高度戒备模式”,以便在收到关键警报时自动请求隔离。
在开发人员工作站、服务器和持续集成运行器上。许可采用浮动席位。
是的。每个数据块都是一个包含完整详细信息的事件,每个端点都会保留自己的审计跟踪。事件可以进行筛选和导出。