Этапы интеграции
Платформа безопасной разработки CodeScoring интегрируется в жизненный цикл разработки программного обеспечения и помогает применять разные политики безопасности на разных этапах:
- локальная среда и IDE;
- репозитории и платформы разработки;
- конвейер CI/CD;
- пост-релизный мониторинг.
Общая схема интеграции представлена ниже:

Важно: перечислена основная функциональность платформы по этапам. Полный перечень возможностей доступен на странице функциональных характеристик.
Локальная среда и IDE

На этапе локальной разработки CodeScoring помогает предотвратить попадание уязвимых или вредоносных компонентов в кодовую базу и показывает проблемы до отправки изменений в репозиторий.
Плагины для IDE позволяют разработчикам видеть уязвимые зависимости прямо в файлах проекта, получать информацию о нарушениях политик и отслеживать прогресс исправления. Для локальных проверок также можно использовать универсальный агент Johnny.
Функциональность:
- подсветка уязвимых зависимостей в IDE;
- обновление зависимостей до безопасных версий без выхода из IDE;
- анализ и блокировка сторонних компонентов при загрузке из прокси-репозиториев;
- композиционный анализ локального проекта;
- поиск конфиденциальной информации в исходном коде.
Репозитории и платформы разработки

На этапе хранения и управления исходным кодом CodeScoring позволяет обеспечить непрерывный контроль качества и безопасности репозиториев.
Поддерживается интеграция с основными платформами разработки, использующими git: GitFlic, GitHub, GitLab, Bitbucket, Azure DevOps и др.
Функциональность:
- инвентаризация сторонних компонентов в репозиториях;
- обнаружение уязвимостей и потенциально опасных компонентов;
- поиск секретов;
- анализ качества разработки.
Конвейер CI/CD

На этапе сборки CodeScoring анализирует программное обеспечение в конвейере CI/CD и проверяет используемые артефакты до попадания небезопасного компонента в релиз.
Поддерживаются инструменты автоматизации: GitLab CI/CD, Jenkins, TeamCity, Bamboo, GitFlic и др.
Функциональность:
- автоматическое формирование перечня программных компонентов (SBOM);
- обнаружение уязвимостей и потенциально опасных компонентов;
- анализ лицензионной совместимости;
- контроль соответствия сборки политикам безопасности.
Анализ выполняется с помощью агента Johnny, доступного как бинарный файл или контейнерный образ. При нарушении политик безопасности агент завершает выполнение с соответствующим кодом ошибки, что позволяет остановить сборку до попадания небезопасного артефакта в релиз.
Пост-релизный мониторинг

После публикации продукта CodeScoring обеспечивает непрерывный мониторинг безопасности исходного кода и состава компонентов. Это позволяет своевременно реагировать на новые уязвимости и угрозы в уже выпущенных версиях.
Функциональность:
- сканирование по расписанию репозиториев с кодом и SBOM;
- автоматическое обновление данных об угрозах;
- отправка уведомлений в почту, менеджеры задач и ASPM/ASOC/SIEM-системы;
- ведение истории сканирований и отчетов.
