第 1 章 Red Hat Trusted Profile Analyzer 概述


Red Hat Trusted Profile Analyzer (RHTPA)是 Red Hat Trusted Software Supply Chain 套件中的一个产品,可帮助组织管理其软件供应链安全性和风险管理。它允许 DevSecOps 团队在自定义、第三方和开源软件组件中评估风险配置集,而不会减慢开发速度或增加操作复杂性。Trusted Profile Analyzer 服务为您提供了应用程序安全配置文件的集中、统一的视图,也称为 Glass (SPOG)视图。此 SPOG 视图由底层 RESTful 应用程序编程接口(API)提供支持,并为 RHTPA Web 控制台和通知服务提供基础。

Exhort 是 Trusted Profile Analyzer 的后端端点,其中所有 API 请求都会发送,以检索要分析所需的数据,包括软件包依赖项和漏洞。红帽依赖分析(RHDA)集成开发环境(IDE)插件使用此端点在 IDE 框架内生成漏洞报告。

Trusted Profile Analyzer 服务通过聚合、管理和分析以下关键安全文档来运行:

  • Software Bill of Materials (SBOMs):它存储、索引和查询 SBOM,以获取您的所有自定义、第三方和开源软件组件,从而创建一个记录系统的共享系统。它支持 CycloneDX 和 SPDX 等格式。
  • 漏洞利用 eXchange (VEX):它是一个由软件提供商为产品中特定漏洞发布的安全公告。
  • 常见的漏洞和风险(CVE):它表示产品的攻击和恶意活动暴露于 1 到 10 之间,其中 1 是最低风险级别,10 是最高公开级别。

Trusted Profile Analyzer 服务定期导入公告和漏洞数据,并使用这些数据来跨引用 SBOM 文档中的数据。这有助于团队根据常见漏洞评分系统(CVSS)等指标解释潜在的影响,它是一个标准化的开放框架,用于对 IT 漏洞进行评分,并帮助他们优先排序和管理补救工作。

返回顶部
Red Hat logoGithubredditYoutubeTwitter

学习

尝试、购买和销售

社区

关于红帽文档

通过我们的产品和服务,以及可以信赖的内容,帮助红帽用户创新并实现他们的目标。 了解我们当前的更新.

让开源更具包容性

红帽致力于替换我们的代码、文档和 Web 属性中存在问题的语言。欲了解更多详情,请参阅红帽博客.

關於紅帽

我们提供强化的解决方案,使企业能够更轻松地跨平台和环境(从核心数据中心到网络边缘)工作。

Theme

© 2025 Red Hat