Uygulama Güvenliği Platformu
SentinelCore
BulurZafiyeti kodda bulun, buluta veri göndermeden
SentinelCore, uygulama güvenliği taramalarını tamamen kendi altyapınızda çalıştıran bir platformdur. Kaynak kodunuz, tarama kanıtlarınız ve bulgularınız kurum sınırlarının dışına çıkmaz. Regüle sektörlerdeki kurumlar için, bulut tabanlı AppSec paketlerine internet bağlantısı gerektirmeyen bir alternatif.
Görüşme talep edinTarama hattı
Girdi
Ne taranıyor
- Kaynak kodu depoları
- Çalışan uygulamalar ve API’ler
- Bağımlılık ağacı
Tarama
Dört bağımsız motor
- SAST — Python, JavaScript, Java, C#
- DAST — API öncelikli, kapsam zorlamalı
- Tarayıcı DAST — Chromium, oturum varyansı
- SCA — NVD, OSV, GitHub Advisory
Korelasyon
Gürültüden sinyale
- Belirleyici parmak izi ile tekilleştirme
- Açıklanabilir risk skoru
- Her skorun arkasında kanıt zinciri
Yönetişim
Karar ve denetim
- Onay akışı ve iki kişi kuralı
- SLA takibi, acil durdurma
- Değiştirilemez denetim kaydı
Yetenekler
Statik kod analizi (SAST)
Python, JavaScript, Java ve C# için ayrı çözümleyiciler, ortak bir ara temsil ve kural motoru üzerinde çalışır. Aynı kural seti tüm dillerde tutarlı sonuç üretir.
Dinamik tarama (DAST)
API öncelikli tarayıcı; kapsam zorlaması SSRF güvenlidir, yani tarayıcı sizin izin verdiğiniz sınırların dışına çıkamaz. Bearer token, API anahtarı, OAuth2 client-credentials, form tabanlı giriş ve Basic kimlik doğrulama destekler.
Tarayıcı tabanlı DAST
Chromium ile gerçek kullanıcı gibi gezinen tarama motoru. Oturum durumuna göre değişen davranışları karşılaştırarak yetkilendirme kaçaklarını ortaya çıkarır.
Bağımlılık analizi ve zafiyet istihbaratı
NVD, OSV ve GitHub Security Advisory kaynaklarından beslenir. Güncellemeler Ed25519 ile imzalanır; internete kapalı kurulumlarda bile veri bütünlüğü doğrulanabilir.
Korelasyon ve açıklanabilir risk skoru
Aynı bulgunun farklı tarayıcılardan gelen kopyalarını belirleyici parmak izi ile tekilleştirir. Her risk skorunun arkasında, nasıl hesaplandığını gösteren bir kanıt zinciri bulunur.
Yönetişim kontrolleri
Onay akışları ve iki kişi kuralı, SLA takibi, acil durdurma, veri saklama yaşam döngüsü, rol tabanlı yetkilendirme, API anahtarı kapsamları ve OIDC ile kurumsal oturum açma.
Mimari
- Go ile yazılmış 21 bağımsız servis — kontrol düzlemi, tarama orkestrasyonu, SAST/DAST/tarayıcı/korelasyon işçileri, kimlik aracısı, denetim, bildirim, saklama ve SLA servisleri
- PostgreSQL 16, satır düzeyi güvenlik (RLS) ile çok kiracılı izolasyon
- NATS JetStream iş kuyrukları ve olay akışı
- MinIO (S3 uyumlu) kanıt ve çıktı deposu
- OPA ile politika değerlendirme
- Next.js 16 ve React 19 tabanlı yönetim arayüzü
Kurulum
Değerlendirme için Docker Compose, üretim için Kubernetes ve Helm. İnternet bağlantısı olmayan (air-gap) kurulumlar desteklenir.
Zincirin diğer halkası
SecureContext
Bulunan zafiyeti kapanana kadar yönetin
Kurumunuz için ne anlama geldiğini konuşalım
Mevcut durumunuzu dinleyip nereden başlanması gerektiğini birlikte netleştirelim. Bağlayıcı olmayan ilk görüşme.