Was ist JFrog Xray?

JFrog Xray ist ein SCA-Tool (Software Composition Analysis) der Enterprise-Klasse, das Unternehmen eine einfache Möglichkeit bietet, Sicherheitslücken und Lizenz-Compliance-Probleme in Open Source-Software (OSS) und Komponenten von Drittanbietern zu identifizieren, zu priorisieren und zu beheben.

Früh erkennen,
schnell beheben

Identifizieren, priorisieren und beheben Sie Schwachstellen in Ihren Open-Source-Paketen und Binärdateien ganz einfach durch kontinuierliche Scans von Repositories, Build-Paketen und Container-Images über den gesamten Entwicklungszyklus hinweg. Erkennen Sie Sicherheitsbedrohungen frühzeitig, um Risiken zu reduzieren, Fehlerbehebungen zu beschleunigen und Kosten zu sparen.

Developer Produktivität und DevX

Nahtlose Integration in Entwicklertools für einen effizienten und automatisierten Schutz des Codes mit minimalen Auswirkungen auf Build-Zeiten. Anfällige Abhängigkeiten inklusive Vorschlägen zur Behebung und Kontext direkt in Ihrer IDE/CLI einsehen. Automatisieren Sie Ihre Pipeline mit dem CLI-Tool von JFrog für Abhängigkeits-, Container- und On-Demand-Scans.

Lizenz-Compliance
in großem Maßstab

Volle Visibility über direkte und indirekte Abhängigkeiten mit automatisch generierten Software Bill of Materials (SBOMs). Erkennen und beheben Sie Probleme mit Open-Source-Lizenzen, bevor sie die Produktionsumgebung erreichen, und erstellen Sie mühelos Richtlinien, um Vorschriften durchzusetzen und Compliance-Berichte für alle Ihre OSS-Lizenzen zu generieren.

Operationelle Risiken
Management

Greifen Sie auf zusätzliche Daten zu OSS-Komponenten zu, um operationelle Risiken zu bewerten. Erstellen Sie benutzerdefinierte Richtlinien, um Pakete auf Grundlage von Risikofaktoren wie Versionsalter, Anzahl der Mitwirkenden, Wartungsrhythmus, Anzahl der Commits und End-of-Life zu blockieren.

CVE-Forschung und Datenanreicherung
durch das JFrog-Security-Research-Team

Stärken Sie proaktiv Ihre Security Posture mit profunden CVE-Erkenntnissen und Schwachstellendaten von dem spezialisierten Sicherheitsforschungsteam von JFrog. Verschaffen Sie sich ein besseres Verständnis des tatsächlichen Risikos, priorisieren Sie High-Profile-CVEs und beschleunigen Sie die Fehlerbehebung durch eine effektive Ressourcenzuweisung.

Bösartige Pakete
erkennen

Identifizieren und eliminieren Sie automatisch Schadpakete und bösartige Komponenten mithilfe der umfangreichen JFrog-Datenbank mit über 4 Millionen OSS-Paketen, gespeist aus öffentlichen Sicherheitswarnungen und Informationen des Security-Research-Teams von JFrog. Erhalten Sie sofort umsetzbare Maßnahmen zur Risikominderung und -Behebung.

Warum Kunden JFrog Xray vertrauen

„Die meisten großen Unternehmen haben mehrere Standorte. Die Authentifizierung und Berechtigung muss daher effizient standortübergreifend verwaltet werden. JFrog Enterprise+ bietet uns ein ideales Setup, dank dem wir unsere strengen Anforderungen von Anfang an erfüllen können. Die fortschrittlichen Fähigkeiten der Software wie Access Federation reduzieren unseren Overhead, indem Benutzer, Berechtigungen und Gruppen zwischen den Standorten synchronisiert werden.”
Siva Mandadi
DevOps – Autonomous Driving, Mercedes
„JFrog Enterprise+ steigert die Produktivität der Entwickler und sorgt für mehr Zufriedenheit im Team. JFrog Distribution ist im Grunde ein lokales CDN, mit dem wir Software zuverlässig an Remote-Standorte verteilen können. JFrog Access Federation wiederum ermöglicht uns, Zugangsdaten, Zugriff und Gruppenmitglieder mühelos über verschiedene Standworte hinweg zu teilen.“
Artem Semenov
Senior Manager für DevOps und Tooling,
Align Technology
„Statt eines 15-monatigen Zyklus können wir heute praktisch auf Anfrage freigeben.“
Martin Eggenberger
Chief Architect,
Monster
„Als langjähriger DevOps-Engineer weiß ich, wie schwierig es sein kann, den Überblick über die unzähligen Pakettypen – alte und neue – zu behalten, die Unternehmen in ihrem Bestand haben. JFrog hat immer phänomenale Arbeit geleistet, um unser Team zu unterstützen sowie effizient und einsatzbereit zu halten – denn wenn JFrog ausfällt, können wir genauso gut nach Hause gehen. Mit der AWS-Infrastruktur im Rücken wissen wir, dass wir mit Zuversicht überall dort entwickeln und liefern können, wo es unser Geschäft heute und in Zukunft erfordert.“
Joel Vasallo
Head of Cloud DevOps,
Redbox
„Als das Problem mit log4j auftrat, erfuhren wir davon am Freitagnachmittag. Aber schon Montagmittag waren [dank JFrog] alle Städte gepatcht.“
Hanno Walischewski
Chief System Architect,
Yunex Traffic
„Eine der Lehren, die wir aus diesem Kompromiss gezogen haben, ist, dass Sie Ihr System generell so einrichten sollten, dass kein Build direkt aus dem Internet erstellt wird, ohne dass ein zwischengeschaltetes Scan-Tool die Abhängigkeiten validiert, die Sie in Ihre Builds einbringen. Hierzu nutzen wir eine Instanz von JFrog® Artifactory® – nicht den Clouddienst –, die unsere Abhängigkeiten hostet und die einzige valide Quelle für Softwareartefakte bildet, die für Staging, Produktion oder On-Premises-Releases bestimmt sind.”
Neue Maßstäbe in der sicheren Softwareentwicklung setzen:
Das Next-Generation-Build-System von SolarWinds
SolarWinds
„Seit der Umstellung auf Artifactory konnte unser Team den Wartungsaufwand erheblich reduzieren und wir können uns weiterentwickeln und DevOps umfassender umsetzen.“
Stefan Krause
Software Engineer,
Workiva
„Über 300.000 Benutzer weltweit vertrauen auf PRTG, um wichtige Teile ihrer unterschiedlich großen Netzwerke zu überwachen. Daher ist es unsere Pflicht, nicht nur unsere Software als solche zu entwickeln und zu verbessern, sondern auch die damit verbundenen Sicherheits- und Freigabeprozesse. JFrog hilft uns, dies auf die effizienteste Weise zu realisieren.”
Konstantin Wolff
Infrastructure Engineer,
Paessler AG
„JFrog Connect ist für mich ein echtes Skalierungswerkzeug, mit dem ich Edge-IoT-Integrationen deutlich schneller bereitstellen und in größerem Umfang verwalten kann. Wir benötigen weniger manuelle, einmalige Eingriffe, um Verbindungen mit verschiedenen Kundenstandorten mit unterschiedlichen VPNs und Firewall-Anforderungen herzustellen.”
Ben Fussell
Systems Integration Engineer,
Ndustrial
„Wir wollten herausfinden, was wir wirklich nutzen können, statt fünf oder sechs verschiedene Anwendungen zu haben und zu pflegen. Wir suchten nach einer einzigen Lösung. Und Artifactory war unsere Rettung. Es wurde unsere zentrale Anlaufstelle. Es bietet wirklich alles, was wir brauchen.”
Keith Kreissl
Principal Developer,
Cars.com
„Die meisten großen Unternehmen haben mehrere Standorte. Die Authentifizierung und Berechtigung muss daher effizient standortübergreifend verwaltet werden. JFrog Enterprise+ bietet uns ein ideales Setup, dank dem wir unsere strengen Anforderungen von Anfang an erfüllen können. Die fortschrittlichen Fähigkeiten der Software wie Access Federation reduzieren unseren Overhead, indem Benutzer, Berechtigungen und Gruppen zwischen den Standorten synchronisiert werden.”
Siva Mandadi
DevOps – Autonomous Driving, Mercedes
„JFrog Enterprise+ steigert die Produktivität der Entwickler und sorgt für mehr Zufriedenheit im Team. JFrog Distribution ist im Grunde ein lokales CDN, mit dem wir Software zuverlässig an Remote-Standorte verteilen können. JFrog Access Federation wiederum ermöglicht uns, Zugangsdaten, Zugriff und Gruppenmitglieder mühelos über verschiedene Standworte hinweg zu teilen.“
Artem Semenov
Senior Manager für DevOps und Tooling,
Align Technology
„Statt eines 15-monatigen Zyklus können wir heute praktisch auf Anfrage freigeben.“
Martin Eggenberger
Chief Architect,
Monster
„Als langjähriger DevOps-Engineer weiß ich, wie schwierig es sein kann, den Überblick über die unzähligen Pakettypen – alte und neue – zu behalten, die Unternehmen in ihrem Bestand haben. JFrog hat immer phänomenale Arbeit geleistet, um unser Team zu unterstützen sowie effizient und einsatzbereit zu halten – denn wenn JFrog ausfällt, können wir genauso gut nach Hause gehen. Mit der AWS-Infrastruktur im Rücken wissen wir, dass wir mit Zuversicht überall dort entwickeln und liefern können, wo es unser Geschäft heute und in Zukunft erfordert.“
Joel Vasallo
Head of Cloud DevOps,
Redbox
„Als das Problem mit log4j auftrat, erfuhren wir davon am Freitagnachmittag. Aber schon Montagmittag waren [dank JFrog] alle Städte gepatcht.“
Hanno Walischewski
Chief System Architect,
Yunex Traffic
„Eine der Lehren, die wir aus diesem Kompromiss gezogen haben, ist, dass Sie Ihr System generell so einrichten sollten, dass kein Build direkt aus dem Internet erstellt wird, ohne dass ein zwischengeschaltetes Scan-Tool die Abhängigkeiten validiert, die Sie in Ihre Builds einbringen. Hierzu nutzen wir eine Instanz von JFrog® Artifactory® – nicht den Clouddienst –, die unsere Abhängigkeiten hostet und die einzige valide Quelle für Softwareartefakte bildet, die für Staging, Produktion oder On-Premises-Releases bestimmt sind.”
Neue Maßstäbe in der sicheren Softwareentwicklung setzen:
Das Next-Generation-Build-System von SolarWinds
SolarWinds
„Seit der Umstellung auf Artifactory konnte unser Team den Wartungsaufwand erheblich reduzieren und wir können uns weiterentwickeln und DevOps umfassender umsetzen.“
Stefan Krause
Software Engineer,
Workiva
„Über 300.000 Benutzer weltweit vertrauen auf PRTG, um wichtige Teile ihrer unterschiedlich großen Netzwerke zu überwachen. Daher ist es unsere Pflicht, nicht nur unsere Software als solche zu entwickeln und zu verbessern, sondern auch die damit verbundenen Sicherheits- und Freigabeprozesse. JFrog hilft uns, dies auf die effizienteste Weise zu realisieren.”
Konstantin Wolff
Infrastructure Engineer,
Paessler AG
„JFrog Connect ist für mich ein echtes Skalierungswerkzeug, mit dem ich Edge-IoT-Integrationen deutlich schneller bereitstellen und in größerem Umfang verwalten kann. Wir benötigen weniger manuelle, einmalige Eingriffe, um Verbindungen mit verschiedenen Kundenstandorten mit unterschiedlichen VPNs und Firewall-Anforderungen herzustellen.”
Ben Fussell
Systems Integration Engineer,
Ndustrial
„Wir wollten herausfinden, was wir wirklich nutzen können, statt fünf oder sechs verschiedene Anwendungen zu haben und zu pflegen. Wir suchten nach einer einzigen Lösung. Und Artifactory war unsere Rettung. Es wurde unsere zentrale Anlaufstelle. Es bietet wirklich alles, was wir brauchen.”
Keith Kreissl
Principal Developer,
Cars.com

Sichern Sie Ihre Software-Lieferkette
von Anfang bis Ende mit der JFrog Plattform

Nahtloses Kuratieren von Softwarepaketen und ML-Modellen

Scanning und Auswirkungsanalyse von Schwachstellen in der Lieferkette

Echtzeit-Einblick in Laufzeit-Schwachstellen

Erweiterte Sicherheitsmaßnahmen für das
Scannen von Quellcode und Binärdateien

Mit JFrog Advanced Security können Entwicklungsteams ihren Code bereits während des Programmierens scannen, während DevOps- und Securityteams die Sicherheit von Binärdateien regeln und entsprechende Richtlinien setzen können – alles mit JFrogs fortschrittlichen Scannern, die eine effiziente Priorisierung ermöglichen und die Alert Fatigue aufgrund von Informationsüberflutung reduzieren.

Driven By Dedicated Research

Häufig gestellte Fragen

Ja, Xray ist genau wie Artifactory ein Kernbestandteil der JFrog Plattform. Diese nahtlose Integration ermöglicht es Xray, Hand in Hand mit Artifactory zu arbeiten, wobei umfangreiche Metadaten zwischen beiden Produkten ausgetauscht werden. So erhalten Sie nicht nur tiefgehende Einblicke in Sicherheitsprobleme, sondern können auch deren gesamte Tragweite erfassen. Das ermöglicht eine effektivere Risikobeurteilung und Behebung.

You have Xray if your subscription is Pro-X or above (EnterpriseX or Enterprise+)

Xray unterstützt über 25 Pakettypen und Technologien, darunter beliebte wie Docker, Maven, PyPI, npm und NuGet. Genau wie Artifactory ist Xray universell und äußerst vielseitig einsetzbar. Sie können all diese verschiedenen Pakettypen zentral an einem Ort speichern. Noch wichtiger: Es ermöglicht Ihnen, Ihre Builds, Container und gespeicherten Artefakte zu scannen und potenzielle Sicherheitsrisiken sowie Schwachstellen aus Open-Source-Abhängigkeiten zu identifizieren.

Ja, Xray führt tiefgehende, rekursive Scans durch, um alle Schichten eines Images zu analysieren und dabei jede Komponente in jedem Layer zu identifizieren. Damit erhalten Sie eine umfassende Liste aller verwendeten Abhängigkeiten. Darüber hinaus ermöglicht Xray die Identifizierung von Komponenten, die möglicherweise gegen bestehende Richtlinienbedingungen verstoßen, und sorgt so für Compliance und Sicherheit.

Ja, Xray kann sowohl Ihre Images als auch Ihre erstellten Artefakte scannen, wenn sie in Artifactory hochgeladen werden. Außerdem erfasst es Metadaten aus dem Build-Prozess (Build-Info), die zur weiteren Analyse an die JFrog Plattform zurückübermittelt werden können. Durch das direkte Scannen aus den Build-Infos erhalten Sie vollständige Visibility über alle Abhängigkeiten eines bestimmten Builds. So können Sie potenzielle Sicherheitsrisiken bewerten und Compliance sicherstellen.

Der Shift-Left-Ansatz von Xray lässt sich nahtlos in alle gängigen IDEs integrieren, die Entwickler heutzutage verwenden. Es bietet Plugins für VS Code, IntelliJ, Visual Studio, PyCharm usw. So können Sicherheitslücken und Compliance-Problemen direkt in der Entwicklungsumgebung frühzeitig identifiziert werden.

Ja, Xray unterstützt mehrere Richtlinien vollständig. Viele unserer Kunden nutzen diese Funktion, um Sicherheit und Compliance in ihren Repositories durchzusetzen. Richtlinien können auf mehrere Repositories angewendet werden und sorgen so für eine umfassende Abdeckung kritischer Assets. Wenn Sie Richtlinien im Voraus einrichten, erkennt und markiert Xray Probleme proaktiv, sobald sie auftreten. So können Sie Sicherheit und Compliance mühelos aufrechterhalten.

Ja, genau wie Artifactory sich nahtlos in CI-Server wie GitHub, Jenkins und Azure integrieren lässt, kann auch Xray in Ihre CI/CD-Pipelines eingebunden werden. Indem Sie Xray-Scans als Schritt in Ihre Pipeline-Skripte integrieren, können Sie Sicherheitsschwachstellen und Compliance-Probleme frühzeitig im Entwicklungszyklus automatisch erkennen und so für einen sichereren und zuverlässigeren Softwarebereitstellungsprozess sorgen.

Ja, Updates werden automatisch durchgeführt, normalerweise einmal täglich. Im Falle eines Sicherheitsvorfalls beschleunigen wir die Updates jedoch und rollen sie so oft wie erforderlich aus. Während wir mehr Informationen zu dem Vorfall sammeln, stellen wir sicher, dass unsere Nutzer die neueste Threat Intelligence in Echtzeit erhalten. So sind sie bestens gerüstet, um effektiv auf neue Sicherheitsrisiken zu reagieren.

Ja, JFrog Xray ist hochverfügbar und stellt sicher, dass Ihre SCA-Scans jederzeit durchgeführt werden. Dies ist entscheidend, damit Ihre Pipelines reibungslos funktionieren und Ihre Software sicher bleibt. Als Teil des SaaS-Angebots von JFrog ist Xray mit einer branchenführenden Uptime-SLA von 99,99 % verfügbar. Wenn Sie die JFrog Plattform selbst verwalten, kann Xray in High-Availability-Clustern bereitgestellt werden.

Liefern Sie zuverlässige Software-Releases
schnell und skalierbar