Produkt Anvendelse Priser Vejledninger Om os Log ind Få early access
CodeControl · Software Supply Chain Security

Du ved, hvad din kode gør. Ved du også, hvad den bygger på?

Moderne software består af langt mere end den kode, dit team selv skriver. Afhængigheder, transitive pakker, container-images, build-pipelines, secrets og licenser bliver en del af produktet — ofte uden at nogen får et samlet overblik. CodeControl analyserer hele repository-konteksten og viser, hvilke fund der kræver handling nu, hvilke der kan vente, og præcis hvorfor de findes.

Dependencies · Secrets · Git History · Containers · CI/CD · Licenser · SBOM · VEX

trustctrl/api-service
Seneste scan gennemført
3skal rettes først
CVElog4j-core 2.14.1 · KEVKritisk
Secretsrc/config/payment.tsKritisk
Imagenode:18-bullseye · EOLHøj
LicenseAGPL-3.0 transitiveVurder
Fire analyseområder

Fra repository til dokumenteret software-forsyningskæde

CodeControl kombinerer dependency-analyse, secret scanning, container- og pipelinekontrol samt compliance-data i én samlet risikomodel.

01 · Dependencies

Pakker og transitive afhængigheder

Kendte sårbarheder, aktiv udnyttelse, ondsindede pakker, typosquatting, dependency confusion, forældelse og vedligeholdelsesstatus.

02 · Secrets

Nøgler, adgangskoder og historik

Secrets i aktuelle filer og i git-historikken, hvor slettede værdier stadig kan hentes frem og misbruges.

03 · Build & Runtime

Containers og CI/CD

Base-images, udløbne platforme, pipeline-risici og de automatiseringer der har adgang til at bygge og udgive produktet.

04 · Governance

Licenser, SBOM og VEX

Komponentfortegnelse, licensforpligtelser og eksport i SPDX 2.3 og CycloneDX 1.5 med mulighed for VEX-dokumentation.

Teknisk arkitektur

CodeControl korrelerer repository-data med trussels- og komponentdata

Scanningen analyserer kun de repositories, kunden vælger, og bruger resultaterne til at opbygge en komponentmodel, finde eksponeringer og prioritere de mest relevante fund.

Analyseflow

GitHub repository
Manifestfiler, lockfiler, kildekode, git-historik, Dockerfiles og workflows
Component graph
Direkte og transitive afhængigheder samt dependency path
Security correlation
CVE, CISA KEV, EPSS, malware, licenser og lifecycle-data
Prioriterede findings
Evidens, påvirket komponent, rettelse og validering

Eksempel på prioritering

Aktivt udnyttet sårbarhedFindes i runtime dependency path
Ret nu
Commited API-nøgleGyldig provider-signatur i aktiv branch
Rotér nu
Høj EPSS-scoreIngen KEV, men høj sandsynlighed for udnyttelse
Høj
Forældet pakkeIngen kendt CVE, men manglende vedligeholdelse
Planlæg
Prioritering

En lang sårbarhedsliste er ikke en sikkerhedsplan

CodeControl prioriterer ikke kun efter en statisk CVSS-score. Fund vurderes ud fra aktiv udnyttelse, EPSS, dependency path, komponenttype og om der findes en praktisk rettelse.

Eksempel på finding

Aktivt udnyttet sårbarhed i transitiv dependency

Kritisk
Hvorfor findes den?

web-framework → logging-module → vulnerable-library. Pakken blev ikke valgt direkte, men fulgte med en anden dependency.

Hvorfor nu?

Sårbarheden er registreret som aktivt udnyttet og komponenten indgår i den version, der bygges til produktion.

Mindste rettelse

Opdatér den direkte dependency til en version, der trækker en sikker transitiv version ind, og verificér lockfil og build.

Teknisk dækning

Det CodeControl analyserer

Dependency Security

Kendte sårbarhederCVE og påvirkede versioner
Aktiv udnyttelseCISA KEV og EPSS
Dependency pathDirekte og transitive kæder
Malicious packagesOndsindede og typosquattede pakker
LifecycleEOL, forældelse og forladte projekter

Secrets & Repository

Secret scanningAPI-nøgler, tokens og credentials
Git historySlettede men stadig eksponerede secrets
Pull requestsKontrol af nye ændringer
Push scanningScanning efter repository-ændringer
Masked evidenceFil, linje og maskeret uddrag

Build & Runtime

DockerfilesBase-images og versionsrisiko
Container lifecycleEOL og forældede images
GitHub ActionsWorkflow- og pipelinekontrol
Build dependenciesKomponenter brugt under build
Unchecked dataRapporteres som ikke kontrolleret

Governance & Export

LicenserLicenstype og forpligtelser
SBOMSPDX 2.3 og CycloneDX 1.5
VEXDokumentation af påvirkning
HistorikFund, status og ændringer over tid
AI-fix promptKontekstklar rettelsesinstruktion
Workflow

Fra push til valideret rettelse

01 · Push eller PREn ændring i repositoryet starter en ny analyse.
02 · ScanDependencies, secrets, images og workflows analyseres.
03 · PrioriteringKEV, EPSS, dependency path og kontekst afgør rækkefølgen.
04 · RettelseUdvikleren får kommando, forklaring og AI-fix-prompt.
05 · VerifikationNæste scan bekræfter, om fundet er fjernet eller fortsat aktivt.
Sammenligning

Mere end standard dependency alerts

FunktionStandard repository alertsCodeControl
Kendte CVE'erJaJa, med dependency path og prioritering
Aktiv udnyttelseBegrænsetKEV og EPSS indgår i prioriteten
SecretsTypisk aktuelle commitsAktuel kode og git-historik
Malicious packagesVariererOndsindede, typosquattede og mistænkelige pakker
Containers og pipelinesBegrænsetDockerfiles, base-images og GitHub Actions
LicenserBegrænsetLicensoversigt og potentielle forpligtelser
SBOMIkke altidSPDX 2.3, CycloneDX 1.5 og VEX
RettelseGenerisk upgrade-adviceKommandoer, dependency path og AI-fix-prompt
UsikkerhedKan fremstå som rentIkke kontrollerede områder markeres eksplicit
Hvem produktet er til

CodeControl kræver adgang til en rigtig kodebase

Produktet giver mest værdi, når virksomheden selv, et bureau eller en udviklingspartner kan ændre koden. Det er ikke et eksternt website-scan og analyserer ikke lukkede platforme, hvor kunden ikke har adgang til repositoryet.

Godt match

Egen software, SaaS, API'er, webapps, mobile backends eller andre løsninger med kode i GitHub og et team, der kan opdatere dependencies eller åbne en pull request.

Ikke det rigtige match

Standard Shopify-, Wix- eller Squarespace-løsninger uden adgang til den underliggende kodebase. Her er ekstern scanning mere relevant.

Bevidst afgrænsning

CodeControl analyserer software-forsyningskæden og repository-risici. Det er ikke en penetrationstest og erstatter ikke manuel review af applikationslogik.

Teknisk FAQ

CodeControl — tekniske spørgsmål

Gemmer CodeControl vores kildekode?

Den nuværende produktbeskrivelse angiver, at de valgte repositories læses med ren læseadgang, at koden analyseres i hukommelsen, og at selve kildekoden ikke gemmes. Findings kan gemme filnavn, linjenummer og et maskeret uddrag.

Scanner CodeControl vores egen applikationslogik?

Nej. Produktet er afgrænset til software supply chain, secrets, repository-historik, containere, pipelines, licenser og relaterede komponentdata. Det er ikke en klassisk SAST-motor for håndskrevet forretningslogik.

Hvordan prioriteres sårbarheder?

Den beskrevne model kombinerer kendte sårbarheder med CISA KEV, EPSS og repository-kontekst som dependency path og komponentens rolle. Formålet er at fremhæve de fund, der har størst sandsynlighed og konsekvens.

Kan CodeControl rette koden automatisk?

Nej. Produktet giver en konkret rettelsesplan og en AI-fix-prompt, men GitHub-integrationen er beskrevet som read-only og kan derfor ikke selv ændre kode eller åbne pull requests.

Hvad betyder SBOM og VEX?

En SBOM er en struktureret fortegnelse over softwarekomponenter og versioner. VEX dokumenterer, om en kendt sårbarhed faktisk påvirker et bestemt produkt eller en bestemt komponentkontekst.

Kom i gang

Få et teknisk overblik over det, din software reelt består af

Forbind et repository og se afhængigheder, secrets, container-risici, pipelinefund, licenser og SBOM samlet i én prioriteret rapport.

Kun læseadgang · Kildekode gemmes ikke · GitHub-integration