Qu’est-ce que JFrog Curation ?

JFrog Curation défend votre chaîne d’approvisionnement logicielle et permet de bloquer de manière précoce des packages open source malveillants ou risqués avant même qu’ils n’intègrent vos environnements. Identifiez en toute fluidité les packages nuisibles, vulnérables ou risqués, pour renforcer la sécurité, la conformité et la productivité de vos développeurs. Cette capacité s’étend également à vos autres téléchargements tiers, tels que les extensions et les modèles d’IDE.

Gagnez en contrôle et en visibilité sur les téléchargements de packages tiers. Favorisez l’alignement organisationnel, améliorez l’expérience des développeurs et des équipes DevSecOps et réalisez des économies.

Visibilité
et contrôle centralisés

Suivez les packages open source, les extensions IDE et les modèles téléchargés par votre entreprise pour bénéficier d’une visibilité et d’un contrôle centralisés. Évitez l'entrée de packages nuisibles dans vos pipelines de développement logiciel dans le cadre d’une plateforme de chaîne d’approvisionnement logicielle de bout en bout.

Consommation de packages sans friction
par les développeurs

Protégez-vous contre les menaces connues et inconnues, en n’autorisant que les packages logiciels de confiance, les extensions d'IDE sécurisées et les modèles validés dans vos chaînes de développement logiciel. Ayez l'assurance que vos équipes de développement travaillent uniquement avec des composants open source pré-approuvés.

Automatisez la curation
de packages tiers, d’extensions d’IDE et de modèles.

Les stratégies automatisées bloquent les téléchargements de tiers présentant des vulnérabilités connues, des codes malveillants, des risques opérationnels ou des problèmes de conformité des licences. Faites votre choix parmi des modèles prédéfinis pour renforcer la gouvernance de l’open source consommé dans votre organisation. En savoir plus

Catalogue de
packages open source

Explorez les métadonnées des packages open source que vous souhaitez utiliser avec JFrog Catalog. Découvrez leur historique des versions, leurs vulnérabilités de sécurité, leur score OpenSSF, leurs données de licence, leurs risques opérationnels et s'ils présentent des dépendances et des vulnérabilités transitives. Plus de 12 millions de packages OSS ont été catalogués pour constituer une référence facile.

Expérience DevSecOps
améliorée

La transparence et la responsabilité permettent de réaliser facilement un audit de l’open source utilisé par les développeurs. La vérification intégrée et transparente des packages logiciels avant leur entrée dans la chaîne d'approvisionnement de développement logiciel garantit une meilleure expérience de développement, avec une réduction des efforts de correction et des coûts.

Pourquoi nos clients font confiance à JFrog

« La plupart des grandes entreprises disposent de plusieurs sites ; il est essentiel pour elles de gérer l’authentification et les autorisations efficacement à l’échelle de toutes les implantations. JFrog Enterprise+ nous fournira une configuration idéale, qui nous permettra de répondre à nos exigences rigoureuses dès le début. Ses fonctionnalités avancées, telles que la fédération d’accès, réduiront nos frais généraux en maintenant les utilisateurs, les autorisations et les groupes synchronisés entre les sites.
Siva Mandadi
DevOps - Conduite autonome avec Mercedes
« Frog Enterprise+ augmente la productivité des développeurs et élimine leur frustration. JFrog Distribution est essentiellement un réseau de livraison de contenu sur site qui facilite la distribution de logiciels vers des sites distants de manière fiable. En revanche, JFrog Access Federation nous permet de partager facilement les identifiants, les accès et les membres de groupes entre différents sites. »
Artem Semenov
Senior Manager pour DevOps et Tooling,
Align Technology
« Au lieu d’un cycle de 15 mois, nous pouvons aujourd’hui livrer virtuellement sur demande ».
Martin Eggenberger
Chief Architect,
Monster
« En tant qu'ingénieur DevOps expérimenté, je sais combien il peut être difficile de suivre les innombrables types de forfaits hérités ou nouveaux, que les entreprises possèdent dans leur inventaire. JFrog a toujours fait un travail phénoménal pour assister nos équipes et leur permettre d'être toujours efficaces et opérationnelles. Car si JFrog ne fonctionne plus, nous pouvons tout aussi bien rentrer chez nous. Heureusement, en nous appuyant aussi sur l'infrastructure AWS, nous savons que nous pouvons travailler en toute confiance partout où notre entreprise l'exige, aujourd'hui comme demain. »
Joel Vasallo
Head of Cloud DevOps,
Redbox
« Lorsque le problème avec log4j a été annoncé vendredi après-midi, [en utilisant JFrog],
nous avions déjà déployé le correctif dans toutes les villes d'ici lundi à midi. »
Hanno Walischewski
Architecte système en chef,
Yunex Traffic
« Parmi les leçons tirées de cette compromission, la plus générale est la suivante : organisez vos systèmes de sorte à ne jamais effectuer de build directement depuis Internet. Interposez toujours un outil de scanning qui valide les dépendances intégrées à vos builds. À cette fin, nous utilisons une instance de JFrog® Artifactory®, et non le service cloud, pour héberger nos dépendances. C’est la seule source valide pour tout artefact logiciel destiné au staging, à la production ou aux versions sur site. »
SolarWinds
« Depuis son passage à Artifactory, notre équipe a pu réduire considérablement notre charge de maintenance... Nous pouvons aller de l’avant
et être une organisation DevOps plus aboutie. »
Stefan Krause
Software Engineer,
Workiva
« Plus de 300 000 utilisateurs dans le monde font confiance à PRTG pour superviser les parties vitales de leurs réseaux de différentes tailles. Par conséquent, nous avons l'obligation de développer et d’améliorer non seulement notre logiciel en lui-même, mais aussi les processus de sécurité et de publication qui l’entourent. JFrog nous aide à y parvenir de la manière la plus efficace. »
Konstantin Wolff
Infrastructure Engineer,
Paessler AG
« Pour moi, JFrog Connect est un outil de mise à l'échelle qui me permet de déployer des intégrations IoT en périphérie beaucoup plus rapidement et de les gérer à plus grande échelle. Il y a moins d'interventions manuelles ponctuelles lors de la connexion à différents sites clients comportant différentes exigences en matière de VPN et de pare-feu. »
Ben Fussell
Systems Integration Engineer,
Ndustrial
« Notre objectif était de trouver une solution réellement exploitable, plutôt que de gérer et cinq ou six outils différents et de devoir tous les maintenir. Nous nous demandions si une solution unique existait. C'est là qu'Artifactory est venu à la rescousse. Artifactory s'est révélé être, pour nous, un véritable guichet unique qui nous a fourni tout ce dont nous avions besoin. »
Keith Kreissl
Principal Developer,
Cars.com
« La plupart des grandes entreprises disposent de plusieurs sites ; il est essentiel pour elles de gérer l’authentification et les autorisations efficacement à l’échelle de toutes les implantations. JFrog Enterprise+ nous fournira une configuration idéale, qui nous permettra de répondre à nos exigences rigoureuses dès le début. Ses fonctionnalités avancées, telles que la fédération d’accès, réduiront nos frais généraux en maintenant les utilisateurs, les autorisations et les groupes synchronisés entre les sites.
Siva Mandadi
DevOps - Conduite autonome avec Mercedes
« Frog Enterprise+ augmente la productivité des développeurs et élimine leur frustration. JFrog Distribution est essentiellement un réseau de livraison de contenu sur site qui facilite la distribution de logiciels vers des sites distants de manière fiable. En revanche, JFrog Access Federation nous permet de partager facilement les identifiants, les accès et les membres de groupes entre différents sites. »
Artem Semenov
Senior Manager pour DevOps et Tooling,
Align Technology
« Au lieu d’un cycle de 15 mois, nous pouvons aujourd’hui livrer virtuellement sur demande ».
Martin Eggenberger
Chief Architect,
Monster
« En tant qu'ingénieur DevOps expérimenté, je sais combien il peut être difficile de suivre les innombrables types de forfaits hérités ou nouveaux, que les entreprises possèdent dans leur inventaire. JFrog a toujours fait un travail phénoménal pour assister nos équipes et leur permettre d'être toujours efficaces et opérationnelles. Car si JFrog ne fonctionne plus, nous pouvons tout aussi bien rentrer chez nous. Heureusement, en nous appuyant aussi sur l'infrastructure AWS, nous savons que nous pouvons travailler en toute confiance partout où notre entreprise l'exige, aujourd'hui comme demain. »
Joel Vasallo
Head of Cloud DevOps,
Redbox
« Lorsque le problème avec log4j a été annoncé vendredi après-midi, [en utilisant JFrog],
nous avions déjà déployé le correctif dans toutes les villes d'ici lundi à midi. »
Hanno Walischewski
Architecte système en chef,
Yunex Traffic
« Parmi les leçons tirées de cette compromission, la plus générale est la suivante : organisez vos systèmes de sorte à ne jamais effectuer de build directement depuis Internet. Interposez toujours un outil de scanning qui valide les dépendances intégrées à vos builds. À cette fin, nous utilisons une instance de JFrog® Artifactory®, et non le service cloud, pour héberger nos dépendances. C’est la seule source valide pour tout artefact logiciel destiné au staging, à la production ou aux versions sur site. »
SolarWinds
« Depuis son passage à Artifactory, notre équipe a pu réduire considérablement notre charge de maintenance... Nous pouvons aller de l’avant
et être une organisation DevOps plus aboutie. »
Stefan Krause
Software Engineer,
Workiva
« Plus de 300 000 utilisateurs dans le monde font confiance à PRTG pour superviser les parties vitales de leurs réseaux de différentes tailles. Par conséquent, nous avons l'obligation de développer et d’améliorer non seulement notre logiciel en lui-même, mais aussi les processus de sécurité et de publication qui l’entourent. JFrog nous aide à y parvenir de la manière la plus efficace. »
Konstantin Wolff
Infrastructure Engineer,
Paessler AG
« Pour moi, JFrog Connect est un outil de mise à l'échelle qui me permet de déployer des intégrations IoT en périphérie beaucoup plus rapidement et de les gérer à plus grande échelle. Il y a moins d'interventions manuelles ponctuelles lors de la connexion à différents sites clients comportant différentes exigences en matière de VPN et de pare-feu. »
Ben Fussell
Systems Integration Engineer,
Ndustrial
« Notre objectif était de trouver une solution réellement exploitable, plutôt que de gérer et cinq ou six outils différents et de devoir tous les maintenir. Nous nous demandions si une solution unique existait. C'est là qu'Artifactory est venu à la rescousse. Artifactory s'est révélé être, pour nous, un véritable guichet unique qui nous a fourni tout ce dont nous avions besoin. »
Keith Kreissl
Principal Developer,
Cars.com

Sécurité avancée centrée sur DevOps conçue pour la chaîne d’approvisionnement logicielle

La plus grande violation de données de l’histoire a été provoquée par un jeton d’accès compromis. 1 milliard d’enregistrements contenant des informations personnellement identifiables ont été volés. Ne devenez pas la cible de la prochaine violation de données et assurez-vous de protéger vos identifiants et vos secrets face aux acteurs malveillants.

Cutting Edge Security Research

1,000+

Résultats publiés

1,500+

Packages malveillants découverts

500+

Vulnérabilités zero-day divulguées

20

Lancement d'outils de sécurité OSS

Foire aux Questions

Oui

JFrog Curation vérifie les dépendances avant qu’elles ne soient mises en cache dans Artifactory. Ainsi, JFrog Curation offre une vérification proactive des dépendances intégrées à votre organisation.

JFrog Curation permet de gagner du temps en réduisant les efforts de correction et en éliminant plus rapidement le backlog, tout en bloquant l’apparition de nouvelles vulnérabilités

Sécurité, conformité des licences, conditions opérationnelles et personnalisées

Machine de développement : Fournir des commentaires en temps réel lorsque vous ajoutez ou mettez à jour des dépendances
Pipelines CI/CD : Analyse de votre code au moment des builds afin d’empêcher le déploiement de dépendances à risque

La recherche manuelle de CVE prend du temps et ne fournit pas une vue d’ensemble. JFrog Curation automatise ce processus, l’intègre à votre workflow et fournit un contexte supplémentaire tel que des informations sur les licences et les risques opérationnels. Il vous aide également à comprendre l’impact des vulnérabilités au sein de votre arborescence de dépendances spécifique

Oui, JFrog Curation se concentre principalement sur l’analyse et la gestion des dépendances des logiciels open source

JFrog Curation s’intègre aux dépôts distants d’Artifactory en analysant les requêtes des clients et en appliquant les règles définies par la politique.

L’intégration au sein de la plateforme JFrog offre une expérience unifiée pour la gestion de votre chaîne d’approvisionnement logicielle. Vous obtenez une vue globale de vos artefacts et de vos vérifications, ainsi que des contrôles basés sur les risques associés en un seul endroit, ce qui rationalise les efforts de gouvernance et de sécurité

JFrog Catalog which is Curation's vulnerability databases is regularly updated with the latest information from various security sources to ensure you have the most up-to-date risk assessments

Block and Dry-run

Yes

Yes

Yes

No, Curation and Xray work together to check and control OSS dependencies with slightly different use cases. Xray continuously checks dependencies through the SDLC and Curation checks them before they enter your development environment.

Yes. By applying automated policies, JFrog Curation acts as an intelligent gatekeeper that proactively vets and approves every extension. It directly blocks harmful or vulnerable tools before developers can install them, securing the "final mile" of the software supply chain right at the developer's IDE.

Yes. With the new multi-site curation capability, JFrog Curation enforces governance policies consistently across distributed sites, while still being managed from a single point of control. supports governance from a single point of control

Organisez en toute fluidité les packages logiciels dès aujourd’hui