近日,中国信通院泰尔实验室发布第五期《数字安全护航技术能力全景图》。作为数字安全领域的重要产业观察与能力评估成果,该全景图围绕关键技术方向、代表企业能力与落地成熟度进行梳理,为行业理解数字安全技术演进提供了参考。
在本期全景图中,悬镜安全入选软件供应链安全、安全支撑技术与体系两大核心板块,覆盖源代码安全、开发流程安全管控、DevSecOps、交互式安全测试、静态安全测试、动态/模糊安全测试、软件成分分析,以及威胁情报、安全大模型、安全智能体、开源情报等多个方向。
这次入选的意义,不只是单项能力被纳入产业视野,更反映出企业安全建设正在进入一个新阶段:软件研发安全与AI原生安全正在加速融合,数字供应链安全也从传统软件供应链,进一步延伸到AI模型、AI智能体、工具插件、开源生态和业务运行链路。
一、数字供应链安全,正在从“软件链路”走向“AI链路”
过去,企业谈软件供应链安全,更多关注源代码缺陷、开源组件漏洞、许可证合规、接口风险和上线前检测。随着数字化研发持续加速,这些问题依然是基础能力,但已经不再是全部。
今天,企业研发流程中开始出现更多AI参与环节:AI辅助编码、AI生成代码、智能体调用工具、模型组件复用、知识库接入、插件扩展和MCP服务连接。软件不再只是由人和传统工具生产,也逐渐由AI参与生成、解释、修复和编排。
这意味着,数字供应链的安全边界正在扩大。
它既包括传统软件研发中的代码、组件、接口和流程,也包括AI数据准备、模型训练调试、智能体开发部署、AI供应链情报和运行阶段的持续验证。企业需要的不再是某一个孤立工具,而是一套能够覆盖研发、测试、上线、运行和AI业务落地的体系化安全能力。
悬镜安全围绕这一变化,构建“AI原生安全 + 软件供应链安全 + AI供应链安全情报”的新一代数字供应链安全治理体系,试图解决的正是这个问题:当软件研发和AI应用同时演进,安全能力如何同步进入全流程。
二、软件供应链安全:覆盖企业数字化研发全流程
在软件供应链安全板块,悬镜安全入选源代码安全、开发流程安全管控、DevSecOps、交互式安全测试、静态安全测试、动态/模糊安全测试、软件成分分析等细分赛道。
这些方向对应的是企业数字化研发中的高频问题:代码缺陷如何更早发现,接口风险如何提前验证,开源组件如何统一管理,漏洞修复如何持续追踪,安全结果如何进入研发流程。
围绕这些场景,悬镜安全提供灵脉PTE、灵脉IAST、源鉴SCA、夫子ASPM等产品能力。
灵脉IAST更关注应用运行过程中的风险识别,适合发现业务运行中隐藏较深的安全问题;灵脉PTE面向接口业务场景,支持多维度异常校验与风险验证;源鉴SCA聚焦开源组件资产、依赖关系、漏洞影响和许可证合规;夫子ASPM则用于串联不同安全环节的数据和流程,支撑风险分派、修复跟踪、复测归档和治理看板。
这些能力共同指向一个目标:让安全不只停留在上线前的集中检查,而是进入需求、编码、测试、发布和运营各环节,成为研发流程中的持续治理能力。
三、安全支撑技术与体系:支撑AI智能体业务落地
在安全支撑技术与体系板块,悬镜安全入选威胁情报、安全大模型、安全智能体、开源情报等方向。
这一板块与当前AI业务发展密切相关。大模型和AI智能体正在进入企业客服、运营、办公、研发辅助等场景。与传统AI应用相比,智能体不只是回答问题,还会调用工具、访问知识库、连接业务系统,并在多轮任务中执行具体动作。
由此带来的安全验证对象也更加复杂:提示词是否可能被诱导,知识库是否存在敏感信息外泄风险,工具插件是否存在越权调用,模型输出是否符合业务规范,智能体执行链路是否可追踪、可审计。
围绕这些场景,悬镜安全形成云脉AI、灵脉CodeAI、问境AIST等能力组合。
云脉AI聚焦AI供应链安全情报预警,关注Skills风险、AI供应链投毒、AI智能体漏洞、AI模型漏洞等外部风险动态,并与企业资产进行关联分析。
灵脉AI面向AI辅助开发场景,围绕AI代码漏挖、AI代码护栏和静态代码审计,帮助企业在代码编写、提交、评审等阶段识别AI生成代码带来的安全隐患。
问境AIST则面向AI智能体安全测试,覆盖Skills安全审查、AI智能体审计、AI红队测试、AI模型扫描等能力,对智能体任务执行逻辑、工具调用权限、知识库内容和模型输出结果进行验证。
这些能力的共同点,是把安全从传统软件系统延伸到AI原生业务链路中。
四、两大板块入选背后,是安全体系的融合趋势
此次入选全景图,体现出的一个重要趋势是:软件供应链安全与AI原生安全正在走向融合。
对企业来说,传统软件研发和AI业务落地并不是两条完全分离的路线。AI生成代码会进入软件项目,开源组件会被AI应用调用,智能体会连接内部业务系统,模型和插件会成为新的供应链资产。
因此,安全建设也需要从“单点检测”转向“体系治理”。
软件供应链安全解决代码、组件、接口和研发流程中的基础问题;AI原生安全解决模型、智能体、工具调用、知识库和AI供应链中的新增问题;AI供应链情报则帮助企业持续感知外部风险变化,并判断自身资产是否受到影响。
这三类能力结合起来,才能覆盖企业数字化与AI化并行发展过程中的主要安全场景。
结语
中国信通院泰尔实验室《数字安全护航技术能力全景图》的发布,为行业观察数字安全技术发展提供了重要参考。悬镜安全入选软件供应链安全、安全支撑技术与体系两大板块,也反映出数字供应链安全治理正在走向更完整的能力形态。
未来,企业需要面对的不只是代码和组件安全,也包括AI生成代码、AI供应链情报、模型风险、智能体测试和业务运行验证。
从代码到组件,从软件研发到AI智能体,从风险检测到情报预警,数字供应链安全正在进入全链路治理阶段。悬镜安全将持续围绕企业软件研发与AI业务落地场景,完善新一代数字供应链安全治理能力,帮助企业构建更加可控、可验证、可持续的安全体系。