JFrog Curationについて

JFrog Curationはソフトウェアのサプライチェーンを保護し、悪意のあるオープンソースパッケージやリスクの高いオープンソースパッケージが侵入する前に早期にブロックすることができます。有害なパッケージ、脆弱なパッケージ、危険なパッケージをシームレスに特定し、セキュリティ、コンプライアンス、開発者の生産性を向上させます。この機能は、IDE拡張機能やモデルなどの他のサードパーティのダウンロードにも拡張されます。

サードパーティのパッケージのダウンロードを制御および可視化します。組織の連携を促進し、開発者とDevSecOpsのエクスペリエンスを向上させ、コスト削減を実現します。

一元化された可視性
と制御

組織がダウンロードしたオープンソースパッケージ、IDE拡張機能、モデルを追跡して、一元的な可視性と制御を実現します。有害なパッケージが包括的なソフトウェアサプライチェーンプラットフォームの一部としてソフトウェア開発パイプラインに入るのを防ぎます。

開発者による
スムーズなパッケージ利用

既知および未知の脅威から保護し、信頼できるソフトウェアパッケージ、安全なIDE拡張機能、およびモデルのみをソフトウェア開発パイプラインに許可します。開発チームは、事前に承認されたオープンソースコンポーネントのみを使用して開発していることを確信できます。

サードパーティ製パッケージ、
IDE拡張機能、およびモデルのキュレーションを自動化します。

自動化されたポリシーは、既知の脆弱性、悪意のあるコード、運用上のリスク、またはライセンスコンプライアンスの問題があるサードパーティのダウンロードをブロックします。定義済みのテンプレートから選択することで、組織で使用されるオープンソースに対するガバナンスを推進します。詳しく見る

オープンソースパッケージの
カタログ

JFrog Catalogで使用するオープンソースパッケージのメタデータを調べます。バージョン履歴、セキュリティ脆弱性、OpenSSFスコア、ライセンスデータ、運用リスク、依存関係や推移的な脆弱性の有無を確認します。1,200万を超えるOSSパッケージがカタログ化されており、簡単に参照できます。

改善された
DevSecOpsエクスペリエンス

透明性と説明責任により、開発者が使用するオープンソースを簡単に監査できます。SDLCに入る前にソフトウェアパッケージをシームレスに統合して審査することで、開発者エクスペリエンスが向上し、修復作業の削減とコストの削減につながります。

お客様がJFrogを信頼する理由

「ほとんどの大企業には複数のサイトがあり、そのような企業にとっては、全サイトにわたって認証とアクセス許可を効率的に管理することが不可欠です。JFrog Enterprise+では理想的なセットアップを実現できるため、最初から厳しい要件を満たすことができます。Access Federationなどの高度な機能により、事業所間でユーザー、アクセス許可、グループを同期させて、オーバーヘッドを減らすことができます。」
Siva Mandadi
DevOps - Mercedes、Autonomous Driving部門
「JFrog Enterprise+は、開発者の生産性を向上させ、フラストレーションを解消します。JFrog Distributionは、基本的にはCDNオンプレミスであり、ソフトウェアを信頼性の高い方法で遠隔にある事業所に配信できます。一方、JFrog Access Federationを使用すると、さまざまな場所で資格情報、アクセス、グループメンバーを簡単に共有できます。」
Artem Semenov
Align Technology
DevOps and Tooling部門シニアマネージャー
「15か月のサイクルではなく、リクエストに応じて事実上すぐにリリースできるようになりました。」
Martin Eggenberger
Monster
チーフアーキテクト
「DevOpsエンジニアとしての長年の経験で、企業のインベントリにある膨大な種類の(レガシーと新規)のパッケージを追跡することが、いかに難しいかを知っています。JFrogは、当社のチームをサポートし、効率的で運用し続けるために、常に驚異的な仕事をしてきました。JFrogの出番により、チームは帰宅することさえできるのですから。うれしいことに、AWSのインフラストラクチャもサポートしているため、現在そして将来に向け、ビジネスの需要がある場所であればどこでも自信を持って開発および配信できると確信しています。」
Joel Vasallo
Redbox
Cloud DevOps部門責任者
「log4jでこの問題が発生したとき、金曜日の午後に発表を行い、月曜日の正午までに(JFrogを使用して)
すべての都市にパッチを配布しました。」
Hanno Walischewski
Yunex Traffic
チーフシステムアーキテクト
「この危殆化から学んだ教訓の一つは、一般に、インターネットからダウンロードした依存関係を使ってビルドする場合は、依存関係をビルドに持ち込む前に必ずスキャンツールで検証するようにシステムを配置する必要があるということです。そのようにできるよう、ステージング、本番、またはオンプレミスリリースにバインドされたソフトウェアアーティファクトの唯一の有効なソースである依存関係をホストするのに、クラウドサービスではなくJFrog® Artifactory®のインスタンスを使用しています。」
SolarWinds
「Artifactoryに移行して以来、私たちのチームはメンテナンスの負担を大幅に軽減できました...私たちは以前よりも進歩し、
より徹底したDevOps組織になることができています。」
Stefan Krause
Workiva、
ソフトウェアエンジニア
「世界中の30万人以上のユーザーがPRTGを利用して、さまざまな規模のネットワークの重要な部分を監視しています。そのため、ソフトウェア自体だけでなく、その周りのセキュリティおよびリリースプロセスも開発および強化することが私たちの責任となっています。JFrogは、これを最も効率的な方法で行うのに役立っています。」
Konstantin Wolff
Paessler AG、
インフラストラクチャエンジニア
「JFrog Connectは私にとって、エッジIoTインテグレーションをより迅速に導入し、より大規模に管理するためのスケーリングツールです。VPNやファイアウォールの要件が異なるさまざまな顧客サイトに接続する際の手動の介入が、1回限りと少なくなります。」
Ben Fussell
Ndustrial、
システムインテグレーションエンジニア
「私たちは、5つ、6つの異なるアプリケーションを用意する代わりに、実際に何が使用できるかを理解したかったのです。それらを用意したら、メンテナンスする必要も出てきますから。「単一のソリューションとして使用できるものはないのだろうか」と自問しました。そして、Artifactoryが救いの手を差し伸べてくれたのです。それは本当に私たちにとってワンストップサービスであることがわかりました。私たちが必要とするすべてを本当に提供してくれたのです。」
Keith Kreissl
Cars.com、
開発主任
「ほとんどの大企業には複数のサイトがあり、そのような企業にとっては、全サイトにわたって認証とアクセス許可を効率的に管理することが不可欠です。JFrog Enterprise+では理想的なセットアップを実現できるため、最初から厳しい要件を満たすことができます。Access Federationなどの高度な機能により、事業所間でユーザー、アクセス許可、グループを同期させて、オーバーヘッドを減らすことができます。」
Siva Mandadi
DevOps - Mercedes、Autonomous Driving部門
「JFrog Enterprise+は、開発者の生産性を向上させ、フラストレーションを解消します。JFrog Distributionは、基本的にはCDNオンプレミスであり、ソフトウェアを信頼性の高い方法で遠隔にある事業所に配信できます。一方、JFrog Access Federationを使用すると、さまざまな場所で資格情報、アクセス、グループメンバーを簡単に共有できます。」
Artem Semenov
Align Technology
DevOps and Tooling部門シニアマネージャー
「15か月のサイクルではなく、リクエストに応じて事実上すぐにリリースできるようになりました。」
Martin Eggenberger
Monster
チーフアーキテクト
「DevOpsエンジニアとしての長年の経験で、企業のインベントリにある膨大な種類の(レガシーと新規)のパッケージを追跡することが、いかに難しいかを知っています。JFrogは、当社のチームをサポートし、効率的で運用し続けるために、常に驚異的な仕事をしてきました。JFrogの出番により、チームは帰宅することさえできるのですから。うれしいことに、AWSのインフラストラクチャもサポートしているため、現在そして将来に向け、ビジネスの需要がある場所であればどこでも自信を持って開発および配信できると確信しています。」
Joel Vasallo
Redbox
Cloud DevOps部門責任者
「log4jでこの問題が発生したとき、金曜日の午後に発表を行い、月曜日の正午までに(JFrogを使用して)
すべての都市にパッチを配布しました。」
Hanno Walischewski
Yunex Traffic
チーフシステムアーキテクト
「この危殆化から学んだ教訓の一つは、一般に、インターネットからダウンロードした依存関係を使ってビルドする場合は、依存関係をビルドに持ち込む前に必ずスキャンツールで検証するようにシステムを配置する必要があるということです。そのようにできるよう、ステージング、本番、またはオンプレミスリリースにバインドされたソフトウェアアーティファクトの唯一の有効なソースである依存関係をホストするのに、クラウドサービスではなくJFrog® Artifactory®のインスタンスを使用しています。」
SolarWinds
「Artifactoryに移行して以来、私たちのチームはメンテナンスの負担を大幅に軽減できました...私たちは以前よりも進歩し、
より徹底したDevOps組織になることができています。」
Stefan Krause
Workiva、
ソフトウェアエンジニア
「世界中の30万人以上のユーザーがPRTGを利用して、さまざまな規模のネットワークの重要な部分を監視しています。そのため、ソフトウェア自体だけでなく、その周りのセキュリティおよびリリースプロセスも開発および強化することが私たちの責任となっています。JFrogは、これを最も効率的な方法で行うのに役立っています。」
Konstantin Wolff
Paessler AG、
インフラストラクチャエンジニア
「JFrog Connectは私にとって、エッジIoTインテグレーションをより迅速に導入し、より大規模に管理するためのスケーリングツールです。VPNやファイアウォールの要件が異なるさまざまな顧客サイトに接続する際の手動の介入が、1回限りと少なくなります。」
Ben Fussell
Ndustrial、
システムインテグレーションエンジニア
「私たちは、5つ、6つの異なるアプリケーションを用意する代わりに、実際に何が使用できるかを理解したかったのです。それらを用意したら、メンテナンスする必要も出てきますから。「単一のソリューションとして使用できるものはないのだろうか」と自問しました。そして、Artifactoryが救いの手を差し伸べてくれたのです。それは本当に私たちにとってワンストップサービスであることがわかりました。私たちが必要とするすべてを本当に提供してくれたのです。」
Keith Kreissl
Cars.com、
開発主任

ソフトウェアサプライチェーン向けに設計された高度なDevOps中心のセキュリティ

史上最大のデータ侵害は、アクセストークンの漏洩によるものでした。個人を特定できる情報を含む10億件の記録が盗まれました。次のデータ侵害の筋書きどおりにならないよう、資格情報と秘密の情報が悪意のある攻撃者の手に渡らないようにしてください。

Cutting Edge Security Research

1,000+

発表された調査結果

1,500+

悪意のあるパッケージが検出されました

500+

ゼロデイ脆弱性が公開されました

20

OSSセキュリティツールをリリースしました

よくあるご質問

はい

キュレーションは、依存関係がArtifactoryにキャッシュされる前にチェックします。そのため、キュレーションは、組織に導入される依存関係を事前に検証するのに役立ちます

キュレーションは、新しい脆弱性の侵入を防ぐことで、修復にかかる時間を短縮し、バックログを迅速に削除します

セキュリティ、ライセンスコンプライアンス、運用およびカスタム条件

開発者マシン:依存関係を追加または更新する際のリアルタイムのフィードバックの提供
CI/CDパイプライン:ビルド中にコードをスキャンして、危険な依存関係がデプロイされないようにする

CVEを手動で検索するのは時間がかかり、全体像を把握することはできません。キュレーションは、このプロセスを自動化し、ワークフローに統合し、ライセンス情報や運用リスクなどの追加のコンテキストを提供します。また、特定の依存関係ツリー内の脆弱性の影響を理解するのにも役立ちます

はい、JFrog Curationは主にオープンソース ソフトウェアの依存関係の分析と管理に重点を置いています

キュレーションは、クライアントのリクエストを分析し、指定されたポリシー条件を適用することで、Artifactoryのリモートリポジトリと連携します

JFrog Platform内の統合により、ソフトウェアサプライチェーンを管理するための統一されたエクスペリエンスが提供されます。アーティファクトとチェック、関連するリスクに基づく制御の全体的なビューを1か所で把握し、ガバナンスとセキュリティの取り組みを合理化します。

JFrog Catalog which is Curation's vulnerability databases is regularly updated with the latest information from various security sources to ensure you have the most up-to-date risk assessments

Block and Dry-run

Yes

Yes

Yes

No, Curation and Xray work together to check and control OSS dependencies with slightly different use cases. Xray continuously checks dependencies through the SDLC and Curation checks them before they enter your development environment.

Yes. By applying automated policies, JFrog Curation acts as an intelligent gatekeeper that proactively vets and approves every extension. It directly blocks harmful or vulnerable tools before developers can install them, securing the "final mile" of the software supply chain right at the developer's IDE.

Yes. With the new multi-site curation capability, JFrog Curation enforces governance policies consistently across distributed sites, while still being managed from a single point of control. supports governance from a single point of control

ソフトウェアパッケージを今すぐシームレスにキュレーション