Pakker og transitive afhængigheder
Kendte sårbarheder, aktiv udnyttelse, ondsindede pakker, typosquatting, dependency confusion, forældelse og vedligeholdelsesstatus.
Moderne software består af langt mere end den kode, dit team selv skriver. Afhængigheder, transitive pakker, container-images, build-pipelines, secrets og licenser bliver en del af produktet — ofte uden at nogen får et samlet overblik. CodeControl analyserer hele repository-konteksten og viser, hvilke fund der kræver handling nu, hvilke der kan vente, og præcis hvorfor de findes.
Dependencies · Secrets · Git History · Containers · CI/CD · Licenser · SBOM · VEX
log4j-core 2.14.1 · KEVKritisksrc/config/payment.tsKritisknode:18-bullseye · EOLHøjAGPL-3.0 transitiveVurderCodeControl kombinerer dependency-analyse, secret scanning, container- og pipelinekontrol samt compliance-data i én samlet risikomodel.
Kendte sårbarheder, aktiv udnyttelse, ondsindede pakker, typosquatting, dependency confusion, forældelse og vedligeholdelsesstatus.
Secrets i aktuelle filer og i git-historikken, hvor slettede værdier stadig kan hentes frem og misbruges.
Base-images, udløbne platforme, pipeline-risici og de automatiseringer der har adgang til at bygge og udgive produktet.
Komponentfortegnelse, licensforpligtelser og eksport i SPDX 2.3 og CycloneDX 1.5 med mulighed for VEX-dokumentation.
Scanningen analyserer kun de repositories, kunden vælger, og bruger resultaterne til at opbygge en komponentmodel, finde eksponeringer og prioritere de mest relevante fund.
CodeControl prioriterer ikke kun efter en statisk CVSS-score. Fund vurderes ud fra aktiv udnyttelse, EPSS, dependency path, komponenttype og om der findes en praktisk rettelse.
web-framework → logging-module → vulnerable-library. Pakken blev ikke valgt direkte, men fulgte med en anden dependency.
Sårbarheden er registreret som aktivt udnyttet og komponenten indgår i den version, der bygges til produktion.
Opdatér den direkte dependency til en version, der trækker en sikker transitiv version ind, og verificér lockfil og build.
| Kendte sårbarheder | CVE og påvirkede versioner |
| Aktiv udnyttelse | CISA KEV og EPSS |
| Dependency path | Direkte og transitive kæder |
| Malicious packages | Ondsindede og typosquattede pakker |
| Lifecycle | EOL, forældelse og forladte projekter |
| Secret scanning | API-nøgler, tokens og credentials |
| Git history | Slettede men stadig eksponerede secrets |
| Pull requests | Kontrol af nye ændringer |
| Push scanning | Scanning efter repository-ændringer |
| Masked evidence | Fil, linje og maskeret uddrag |
| Dockerfiles | Base-images og versionsrisiko |
| Container lifecycle | EOL og forældede images |
| GitHub Actions | Workflow- og pipelinekontrol |
| Build dependencies | Komponenter brugt under build |
| Unchecked data | Rapporteres som ikke kontrolleret |
| Licenser | Licenstype og forpligtelser |
| SBOM | SPDX 2.3 og CycloneDX 1.5 |
| VEX | Dokumentation af påvirkning |
| Historik | Fund, status og ændringer over tid |
| AI-fix prompt | Kontekstklar rettelsesinstruktion |
| Funktion | Standard repository alerts | CodeControl |
|---|---|---|
| Kendte CVE'er | Ja | Ja, med dependency path og prioritering |
| Aktiv udnyttelse | Begrænset | KEV og EPSS indgår i prioriteten |
| Secrets | Typisk aktuelle commits | Aktuel kode og git-historik |
| Malicious packages | Varierer | Ondsindede, typosquattede og mistænkelige pakker |
| Containers og pipelines | Begrænset | Dockerfiles, base-images og GitHub Actions |
| Licenser | Begrænset | Licensoversigt og potentielle forpligtelser |
| SBOM | Ikke altid | SPDX 2.3, CycloneDX 1.5 og VEX |
| Rettelse | Generisk upgrade-advice | Kommandoer, dependency path og AI-fix-prompt |
| Usikkerhed | Kan fremstå som rent | Ikke kontrollerede områder markeres eksplicit |
Produktet giver mest værdi, når virksomheden selv, et bureau eller en udviklingspartner kan ændre koden. Det er ikke et eksternt website-scan og analyserer ikke lukkede platforme, hvor kunden ikke har adgang til repositoryet.
Egen software, SaaS, API'er, webapps, mobile backends eller andre løsninger med kode i GitHub og et team, der kan opdatere dependencies eller åbne en pull request.
Standard Shopify-, Wix- eller Squarespace-løsninger uden adgang til den underliggende kodebase. Her er ekstern scanning mere relevant.
CodeControl analyserer software-forsyningskæden og repository-risici. Det er ikke en penetrationstest og erstatter ikke manuel review af applikationslogik.
Den nuværende produktbeskrivelse angiver, at de valgte repositories læses med ren læseadgang, at koden analyseres i hukommelsen, og at selve kildekoden ikke gemmes. Findings kan gemme filnavn, linjenummer og et maskeret uddrag.
Nej. Produktet er afgrænset til software supply chain, secrets, repository-historik, containere, pipelines, licenser og relaterede komponentdata. Det er ikke en klassisk SAST-motor for håndskrevet forretningslogik.
Den beskrevne model kombinerer kendte sårbarheder med CISA KEV, EPSS og repository-kontekst som dependency path og komponentens rolle. Formålet er at fremhæve de fund, der har størst sandsynlighed og konsekvens.
Nej. Produktet giver en konkret rettelsesplan og en AI-fix-prompt, men GitHub-integrationen er beskrevet som read-only og kan derfor ikke selv ændre kode eller åbne pull requests.
En SBOM er en struktureret fortegnelse over softwarekomponenter og versioner. VEX dokumenterer, om en kendt sårbarhed faktisk påvirker et bestemt produkt eller en bestemt komponentkontekst.
Forbind et repository og se afhængigheder, secrets, container-risici, pipelinefund, licenser og SBOM samlet i én prioriteret rapport.
Kun læseadgang · Kildekode gemmes ikke · GitHub-integration