İçeriğe geç
RTResilience TechGOVERNANCE · RISK · COMPLIANCE
Menü

Uygulama Güvenliği Platformu

SentinelCore

Bulur

Zafiyeti kodda bulun, buluta veri göndermeden

SentinelCore, uygulama güvenliği taramalarını tamamen kendi altyapınızda çalıştıran bir platformdur. Kaynak kodunuz, tarama kanıtlarınız ve bulgularınız kurum sınırlarının dışına çıkmaz. Regüle sektörlerdeki kurumlar için, bulut tabanlı AppSec paketlerine internet bağlantısı gerektirmeyen bir alternatif.

Görüşme talep edin

Tarama hattı

Girdi

Ne taranıyor

  • Kaynak kodu depoları
  • Çalışan uygulamalar ve API’ler
  • Bağımlılık ağacı

Tarama

Dört bağımsız motor

  • SAST — Python, JavaScript, Java, C#
  • DAST — API öncelikli, kapsam zorlamalı
  • Tarayıcı DAST — Chromium, oturum varyansı
  • SCA — NVD, OSV, GitHub Advisory

Korelasyon

Gürültüden sinyale

  • Belirleyici parmak izi ile tekilleştirme
  • Açıklanabilir risk skoru
  • Her skorun arkasında kanıt zinciri

Yönetişim

Karar ve denetim

  • Onay akışı ve iki kişi kuralı
  • SLA takibi, acil durdurma
  • Değiştirilemez denetim kaydı

Yetenekler

Statik kod analizi (SAST)

Python, JavaScript, Java ve C# için ayrı çözümleyiciler, ortak bir ara temsil ve kural motoru üzerinde çalışır. Aynı kural seti tüm dillerde tutarlı sonuç üretir.

Dinamik tarama (DAST)

API öncelikli tarayıcı; kapsam zorlaması SSRF güvenlidir, yani tarayıcı sizin izin verdiğiniz sınırların dışına çıkamaz. Bearer token, API anahtarı, OAuth2 client-credentials, form tabanlı giriş ve Basic kimlik doğrulama destekler.

Tarayıcı tabanlı DAST

Chromium ile gerçek kullanıcı gibi gezinen tarama motoru. Oturum durumuna göre değişen davranışları karşılaştırarak yetkilendirme kaçaklarını ortaya çıkarır.

Bağımlılık analizi ve zafiyet istihbaratı

NVD, OSV ve GitHub Security Advisory kaynaklarından beslenir. Güncellemeler Ed25519 ile imzalanır; internete kapalı kurulumlarda bile veri bütünlüğü doğrulanabilir.

Korelasyon ve açıklanabilir risk skoru

Aynı bulgunun farklı tarayıcılardan gelen kopyalarını belirleyici parmak izi ile tekilleştirir. Her risk skorunun arkasında, nasıl hesaplandığını gösteren bir kanıt zinciri bulunur.

Yönetişim kontrolleri

Onay akışları ve iki kişi kuralı, SLA takibi, acil durdurma, veri saklama yaşam döngüsü, rol tabanlı yetkilendirme, API anahtarı kapsamları ve OIDC ile kurumsal oturum açma.

Mimari

  • Go ile yazılmış 21 bağımsız servis — kontrol düzlemi, tarama orkestrasyonu, SAST/DAST/tarayıcı/korelasyon işçileri, kimlik aracısı, denetim, bildirim, saklama ve SLA servisleri
  • PostgreSQL 16, satır düzeyi güvenlik (RLS) ile çok kiracılı izolasyon
  • NATS JetStream iş kuyrukları ve olay akışı
  • MinIO (S3 uyumlu) kanıt ve çıktı deposu
  • OPA ile politika değerlendirme
  • Next.js 16 ve React 19 tabanlı yönetim arayüzü

Kurulum

Değerlendirme için Docker Compose, üretim için Kubernetes ve Helm. İnternet bağlantısı olmayan (air-gap) kurulumlar desteklenir.

Zincirin diğer halkası

SecureContext

Bulunan zafiyeti kapanana kadar yönetin

SecureContext inceleyin →

Kurumunuz için ne anlama geldiğini konuşalım

Mevcut durumunuzu dinleyip nereden başlanması gerektiğini birlikte netleştirelim. Bağlayıcı olmayan ilk görüşme.