さらなるイノベーション...
DevOps中心のセキュリティで
、修復を削減

JFrogの高度なセキュリティ機能により、開発チーム、DevOpsチーム、セキュリティチームが信頼できるリリースを作成する時間を節約できます。シームレスなシフトレフトの開発者に優しいソースコードとバイナリスキャンエクスペリエンスにより、信頼できるコードを開発します。

CVEのコンテキストを理解し、アラートのノイズを削減し、重要なものを迅速に修正します。CI/CDパイプライン全体で、シークレット、IaC構成の問題、OSSライブラリとサービスの不適切な使用を排除します。

信頼できるビルドには信頼できるコードが必要

開発チームがシームレスな開発者向けエクスペリエンスを使用して、信頼できるコードを記述およびコミットできるようにします。高速かつ正確なセキュリティ重視のエンジンは、誤検知を最小限に抑え、開発速度を低下させることのないスキャン機能を備えています。

オープンソースの脆弱性を検出、修正、強化する

使用するオープンソースソフトウェアのリスクを管理します。強化されたソフトウェア構成分析により、オープンソースの脆弱性を検出、修正、強化します。特定された悪意のあるパッケージから成るJFrog独自データベースを使用して、不要または予期しないパッケージを発見して排除します。このデータベースには、グローバルソースから継続的に集約された悪意のあるパッケージ情報とともに、共通のリポジトリから研究チームによって特定された何千ものパッケージが含まれています。

自分にとって重要でないCVEの修正に時間を無駄にしない

数え切れないほどの脆弱性に圧倒されている - その多くはリスクすらないのか?当社のコンテキスト分析エンジンは、コードとその属性を分析することにより、特定されたCVEの適用可能性を調べます。ファーストパーティコードが特定のCVEに関連付けられた脆弱な機能を呼び出すかどうかを確認します。また、CVE悪用の前提条件がないかどうか、追加の構成とファイル属性をスキャンします。

秘密を暴露を避ける

コンテナやその他のアーティファクトに格納されたキーまたは認証情報を公開したかどうかを把握していますか? JFrogのシークレット検出は、既知の構造と完全にランダムな認証情報を検索し(疑わしい変数一致を使用)、検出エンジンが誤検出の生成を最小限に抑えます。

導入前にクラウドインフラストラクチャを保護する

コードとしてのインフラストラクチャ(IaC)ファイルの使用の増加に伴い、人為的なエラーの発生する可能性がこれまでになく高まっています。構成を確認してIaCファイルを保護することは、クラウドの導入を安全かつセキュアに保つために重要です。JFrogのIaCセキュリティスキャナーは重要なツールであり、IaCのセキュリティに関する懸念に対する包括的でプロアクティブなソリューションを提供します。

アプリを攻撃対象のままに放置しない

従来のアプリケーションセキュリティソリューションでは、この重要な側面が見落とされがちですが、JFrogの最先端のセキュリティエンジンでは、Django、Flask、Apache、Nginxなどの一般的なOSSライブラリやサービスの構成と使用方法を表面レベルよりも深くスキャンします。これは、ソフトウェアが攻撃に対して脆弱になっている可能性のある誤用や構成ミスを特定できることを意味します。

コードのセキュリティスキャン(SAST)

信頼できるビルドには信頼できるコードが必要

開発チームがシームレスな開発者向けエクスペリエンスを使用して、信頼できるコードを記述およびコミットできるようにします。高速かつ正確なセキュリティ重視のエンジンは、誤検知を最小限に抑え、開発速度を低下させることのないスキャン機能を備えています。

拡張SCA

オープンソースの脆弱性を検出、修正、強化する

使用するオープンソースソフトウェアのリスクを管理します。強化されたソフトウェア構成分析により、オープンソースの脆弱性を検出、修正、強化します。特定された悪意のあるパッケージから成るJFrog独自データベースを使用して、不要または予期しないパッケージを発見して排除します。このデータベースには、グローバルソースから継続的に集約された悪意のあるパッケージ情報とともに、共通のリポジトリから研究チームによって特定された何千ものパッケージが含まれています。

コンテキストCVEの優先順位付け

自分にとって重要でないCVEの修正に時間を無駄にしない

数え切れないほどの脆弱性に圧倒されている - その多くはリスクすらないのか?当社のコンテキスト分析エンジンは、コードとその属性を分析することにより、特定されたCVEの適用可能性を調べます。ファーストパーティコードが特定のCVEに関連付けられた脆弱な機能を呼び出すかどうかを確認します。また、CVE悪用の前提条件がないかどうか、追加の構成とファイル属性をスキャンします。

シークレット検出

秘密を暴露を避ける

コンテナやその他のアーティファクトに格納されたキーまたは認証情報を公開したかどうかを把握していますか? JFrogのシークレット検出は、既知の構造と完全にランダムな認証情報を検索し(疑わしい変数一致を使用)、検出エンジンが誤検出の生成を最小限に抑えます。

IaCセキュリティ

導入前にクラウドインフラストラクチャを保護する

コードとしてのインフラストラクチャ(IaC)ファイルの使用の増加に伴い、人為的なエラーの発生する可能性がこれまでになく高まっています。構成を確認してIaCファイルを保護することは、クラウドの導入を安全かつセキュアに保つために重要です。JFrogのIaCセキュリティスキャナーは重要なツールであり、IaCのセキュリティに関する懸念に対する包括的でプロアクティブなソリューションを提供します。

OSSライブラリとサービスセキュリティ

アプリを攻撃対象のままに放置しない

従来のアプリケーションセキュリティソリューションでは、この重要な側面が見落とされがちですが、JFrogの最先端のセキュリティエンジンでは、Django、Flask、Apache、Nginxなどの一般的なOSSライブラリやサービスの構成と使用方法を表面レベルよりも深くスキャンします。これは、ソフトウェアが攻撃に対して脆弱になっている可能性のある誤用や構成ミスを特定できることを意味します。

DevOps向けに設計された
高度なセキュリティ

JFrogのセキュリティ研究者の専門チームは、新しい攻撃経路を分析し、脅威を監視し、悪意のあるパッケージをスキャンし、定期的に脆弱性を追跡します。彼らの調査は、脆弱性データを改善し、製品開発チームにフィードバックされ、ユーザーが迅速に脆弱性を修正できるようにイノベーションを推進しています。

お客様がJFrog Xrayを信頼する理由

「ほとんどの大企業には複数のサイトがあり、そのような企業にとっては、全サイトにわたって認証とアクセス許可を効率的に管理することが不可欠です。JFrog Enterprise+では理想的なセットアップを実現できるため、最初から厳しい要件を満たすことができます。Access Federationなどの高度な機能により、事業所間でユーザー、アクセス許可、グループを同期させて、オーバーヘッドを減らすことができます。」
Siva Mandadi
DevOps - Mercedes、Autonomous Driving部門
「JFrog Enterprise+は、開発者の生産性を向上させ、フラストレーションを解消します。JFrog Distributionは、基本的にはCDNオンプレミスであり、ソフトウェアを信頼性の高い方法で遠隔にある事業所に配信できます。一方、JFrog Access Federationを使用すると、認証情報、アクセス、グループメンバーを事業所間で簡単に共有できます。」
Artem Semenov
Align Technology
DevOps and Tooling部門シニアマネージャー
「15か月のサイクルではなく、リクエストに応じて事実上すぐにリリースできるようになりました。」
Martin Eggenberger
Monster
チーフアーキテクト
「DevOpsエンジニアとしての長年の経験で、企業のインベントリにある膨大な種類の(レガシーと新規)のパッケージを追跡することが、いかに難しいかを知っています。JFrogは、当社のチームをサポートし、効率的で運用し続けるために、常に驚異的な仕事をしてきました。JFrogの出番により、チームは帰宅することさえできるのですから。うれしいことに、AWSのインフラストラクチャもサポートしているため、現在そして将来に向け、ビジネスの需要がある場所であればどこでも自信を持って開発および配信できると確信しています。」
Joel Vasallo
Redbox
Cloud DevOps部門責任者
「Artifactoryの機能は、今日私たちができることを可能にします。Xrayでは、(セキュリティは)非常に簡単です。組み込み済みなので、電源を入れるだけです。一日中使えます。」
Larry Grill、
Hitachi Vantara
DevSecOpsシニアマネージャー
「log4jでこの問題が発生したとき、金曜日の午後に発表を行い、月曜日の正午までに(JFrogを使用して)すべての都市にパッチを配布しました。」
Hanno Walischewski
Yunex Traffic
チーフシステムアーキテクト
「この危殆化から学んだ教訓の一つは、一般に、インターネットからダウンロードした依存関係を使ってビルドする場合は、依存関係をビルドに持ち込む前に必ずスキャンツールで検証するようにシステムを配置する必要があるということです。そのようにできるよう、ステージング、本番、またはオンプレミスリリースにバインドされたソフトウェアアーティファクトの唯一の有効なソースである依存関係をホストするのに、クラウドサービスではなくJFrog® Artifactory®のインスタンスを使用しています。」
安全なソフトウェア開発の新たな基準を打ち立てる:
SolarWinds次世代ビルドシステム
SolarWinds
「Artifactoryに移行して以来、私たちのチームはメンテナンスの負担を大幅に軽減できました...私たちは以前よりも進歩し、より徹底したDevOps組織になることができています。」
Stefan Krause
Workiva、
ソフトウェアエンジニア
「世界中の30万人以上のユーザーがPRTGを利用して、さまざまな規模のネットワークの重要な部分を監視しています。そのため、ソフトウェア自体だけでなく、その周りのセキュリティおよびリリースプロセスも開発および強化することが私たちの責任となっています。JFrogは、これを最も効率的な方法で行うのに役立っています。」
Konstantin Wolff
Paessler AG、
インフラストラクチャエンジニア
「JFrog Connectは私にとって、エッジIoTインテグレーションをより迅速に導入し、より大規模に管理するためのスケーリングツールです。VPNやファイアウォールの要件が異なるさまざまな顧客サイトに接続する際の手動の介入が、1回限りと少なくなります。」
Ben Fussell
Ndustrial、
システムインテグレーションエンジニア
「私たちは、5つ、6つの異なるアプリケーションを用意する代わりに、実際に何が使用できるかを理解したかったのです。それらを用意したら、メンテナンスする必要も出てきますから。「単一のソリューションとして使用できるものはないのだろうか」と自問しました。そして、Artifactoryが救いの手を差し伸べてくれたのです。それは本当に私たちにとってワンストップサービスであることがわかりました。私たちが必要とするすべてを本当に提供してくれたのです。」
Keith Kreissl
Cars.com、
開発主任
「ほとんどの大企業には複数のサイトがあり、そのような企業にとっては、全サイトにわたって認証とアクセス許可を効率的に管理することが不可欠です。JFrog Enterprise+では理想的なセットアップを実現できるため、最初から厳しい要件を満たすことができます。Access Federationなどの高度な機能により、事業所間でユーザー、アクセス許可、グループを同期させて、オーバーヘッドを減らすことができます。」
Siva Mandadi
DevOps - Mercedes、Autonomous Driving部門
「JFrog Enterprise+は、開発者の生産性を向上させ、フラストレーションを解消します。JFrog Distributionは、基本的にはCDNオンプレミスであり、ソフトウェアを信頼性の高い方法で遠隔にある事業所に配信できます。一方、JFrog Access Federationを使用すると、認証情報、アクセス、グループメンバーを事業所間で簡単に共有できます。」
Artem Semenov
Align Technology
DevOps and Tooling部門シニアマネージャー
「15か月のサイクルではなく、リクエストに応じて事実上すぐにリリースできるようになりました。」
Martin Eggenberger
Monster
チーフアーキテクト
「DevOpsエンジニアとしての長年の経験で、企業のインベントリにある膨大な種類の(レガシーと新規)のパッケージを追跡することが、いかに難しいかを知っています。JFrogは、当社のチームをサポートし、効率的で運用し続けるために、常に驚異的な仕事をしてきました。JFrogの出番により、チームは帰宅することさえできるのですから。うれしいことに、AWSのインフラストラクチャもサポートしているため、現在そして将来に向け、ビジネスの需要がある場所であればどこでも自信を持って開発および配信できると確信しています。」
Joel Vasallo
Redbox
Cloud DevOps部門責任者
「Artifactoryの機能は、今日私たちができることを可能にします。Xrayでは、(セキュリティは)非常に簡単です。組み込み済みなので、電源を入れるだけです。一日中使えます。」
Larry Grill、
Hitachi Vantara
DevSecOpsシニアマネージャー
「log4jでこの問題が発生したとき、金曜日の午後に発表を行い、月曜日の正午までに(JFrogを使用して)すべての都市にパッチを配布しました。」
Hanno Walischewski
Yunex Traffic
チーフシステムアーキテクト
「この危殆化から学んだ教訓の一つは、一般に、インターネットからダウンロードした依存関係を使ってビルドする場合は、依存関係をビルドに持ち込む前に必ずスキャンツールで検証するようにシステムを配置する必要があるということです。そのようにできるよう、ステージング、本番、またはオンプレミスリリースにバインドされたソフトウェアアーティファクトの唯一の有効なソースである依存関係をホストするのに、クラウドサービスではなくJFrog® Artifactory®のインスタンスを使用しています。」
安全なソフトウェア開発の新たな基準を打ち立てる:
SolarWinds次世代ビルドシステム
SolarWinds
「Artifactoryに移行して以来、私たちのチームはメンテナンスの負担を大幅に軽減できました...私たちは以前よりも進歩し、より徹底したDevOps組織になることができています。」
Stefan Krause
Workiva、
ソフトウェアエンジニア
「世界中の30万人以上のユーザーがPRTGを利用して、さまざまな規模のネットワークの重要な部分を監視しています。そのため、ソフトウェア自体だけでなく、その周りのセキュリティおよびリリースプロセスも開発および強化することが私たちの責任となっています。JFrogは、これを最も効率的な方法で行うのに役立っています。」
Konstantin Wolff
Paessler AG、
インフラストラクチャエンジニア
「JFrog Connectは私にとって、エッジIoTインテグレーションをより迅速に導入し、より大規模に管理するためのスケーリングツールです。VPNやファイアウォールの要件が異なるさまざまな顧客サイトに接続する際の手動の介入が、1回限りと少なくなります。」
Ben Fussell
Ndustrial、
システムインテグレーションエンジニア
「私たちは、5つ、6つの異なるアプリケーションを用意する代わりに、実際に何が使用できるかを理解したかったのです。それらを用意したら、メンテナンスする必要も出てきますから。「単一のソリューションとして使用できるものはないのだろうか」と自問しました。そして、Artifactoryが救いの手を差し伸べてくれたのです。それは本当に私たちにとってワンストップサービスであることがわかりました。私たちが必要とするすべてを本当に提供してくれたのです。」
Keith Kreissl
Cars.com、
開発主任

Cutting Edge Security Research

1000+

発表された調査結果

1500+

悪意のあるパッケージが検出されました

500+

ゼロデイ脆弱性が公開されました

20

OSSセキュリティツールをリリースしました

セキュリティに関するその他のリソース

セキュリティ調査レポート
オープンソースセキュリティの上位脆弱性の詳細分析
ウェビナー
Xray Essentials & Advanced Securityによるソフトウェアサプライチェーンのセキュリティ
ブログ
JFrog FrogbotによるPython、Java、JavaScriptプロジェクトのコンテキスト分析
Git OSSスキャンツール
Frogbot - JFrog Security Git Bot
サクセスストーリー
Yunex Trafficのケーススタディ
ソリューション シート
JFrog Advanced Securityの詳細を読む

JFrog SASTを自分で試す

トライアル

JFrog Platformの高度なセキュリティ機能をすべて使用し、実際に体験してください

  • 14日間無制限に使用可能
  • すぐに始める
  • クラウドとセルフホストで利用可能

デモを予約する

JFrogのスペシャリストと一緒に、よりパーソナライズされたインタラクティブな体験を試してみてください。グループ形式と1:1形式の両方で利用可能

  • 毎月およびオンデマンドでライブで利用可能
  • JFrogのセキュリティ専門家によるステップバイステップの実演
  • その場で質問してアドバイスを得る
  • 独自のイメージまたはJFrogサンプルファイルを使用する