Повечето инструменти за анализ на софтуерния състав (SCA) четат това, което разработчиците декларират. Патентованата платформа на Insignary Clarity анализира това, което всъщност е изградено, доставено и внедрено — включително компонентите с отворен код, които никога не се появяват в нито един манифест.
Insignary, Inc., чиято патентована технология за двоични отпечатъци е цитирана в четири изследователски доклада на Gartner, днес обяви признаването си за примерен доставчик за анализ на достъпността (Reachability Analysis) в Gartner Hype Cycle за сигурно софтуерно инженерство, 2026 г.
Според Gartner: „Компонентите с отворен код и тези от трети страни могат да съдържат дълъг списък от уязвимости, но не всички от тях влияят директно на вашата кодова база. Анализът на достъпността помага при триажа на уязвимостите въз основа на възможността им за експлоатация.“
Спешността е ясна в независимите проучвания на индустрията. Проучване на Venafi от 2024 г. сред 800 души, вземащи решения за сигурността в САЩ, Обединеното кралство, Германия и Франция, установи, че 92% са загрижени за кога, генериран от изкуствен интелект (AI), а 63% са обмисляли пълната му забрана поради риск за сигурността. Националната база данни за уязвимости на САЩ (NVD) е регистрирала повече от 48 000 CVE през 2025 г. — приблизително 130 всеки ден.
Асистентите за кодиране с изкуствен интелект ускоряват растежа на неуправляемите зависимости с отворен код. Докато организациите внедряват тези инструменти в голям мащаб, те се изправят пред нарастващо предизвикателство: да разберат кои компоненти с отворен код влизат в производствения софтуер, дали на тези компоненти може да се вярва и как се управляват произтичащите от това рискове за сигурността и съответствието.
Проблемът е структурен. Повечето SCA инструменти четат това, което разработчиците декларират, а не това, което всъщност работи. Кодът, генериран от AI, библиотеките на доставчици и двоичните файлове на трети страни често заобикалят мениджърите на пакети и никога не се появяват в манифест.
„SBOM все повече се превръщат в регулаторно изискване по целия свят. Въпреки това софтуерната прозрачност е толкова надеждна, колкото е точността на самата SBOM. Не можете да проверите SBOM, като прочетете манифеста, който я е създал. Проверявате SBOM, като изследвате софтуера, който действително е изграден, доставен и внедрен“, казва Taek Wan Kim, президент и главен изпълнителен директор на Insignary.
Insignary Clarity сканира както изходния, така и двоичния код, за да изгради пълен софтуерен списък на материалите (SBOM) за приложенията, които екипите изграждат, компонентите от трети страни, които внедряват, и ИТ инфраструктурата, която заобикаля традиционния жизнен цикъл на сигурно развитие.
- Двоичен SCA — идентифицира компоненти с отворен код, уязвимости и лицензионни задължения директно от компилирани двоични файлове, без да изисква изходен код или манифести на пакети.
- Генериране на AIBOM — създава AI списък на материалите за софтуер, съдържащ код, генериран или подпомогнат от AI.
- Анализ на достъпността — определя кои разкрити уязвимости действително достигат до изпълнимите кодови пътища.
- Непрекъснато известяване за уязвимости — наблюдава съхраняваните SBOM спрямо актуализирани бази данни за уязвимости и изпраща автоматични сигнали.
В световен мащаб BearingPoint — една от водещите консултантски фирми за управление и технологии в Европа и стратегически инвеститор в Insignary — подпомага внедряването на тези решения.