Hoppa till innehåll

Miscellaneous

FOSSA

FOSSA är en plattform för hantering av tredjepartskod - licensefterlevnad och sårbarheter i öppen källkod och andra beroenden. Verktyget är byggt för att skala med organisationer som behöver hålla koll på vilka licenser och risker som följer med kodbaser med många externa beroenden.

Besök FOSSA

Vad är FOSSA?

FOSSA är en plattform för hantering av tredjepartskod (open source) i mjukvaruprojekt, med fokus på två sammanlänkade problem: licensefterlevnad och sårbarheter i beroendekedjan. Plattformen beskrivs som skalbar och "end-to-end", vilket antyder att den täcker hela flödet från att identifiera vilka open source-komponenter och licenser ett projekt faktiskt använder, till att övervaka kända sårbarheter i dessa komponenter över tid. Den här typen av verktyg används normalt av juridik-, säkerhets- och utvecklingsteam tillsammans - juridik för att undvika licenskonflikter (t.ex. copyleft-licenser som kan kräva att egen kod öppen-källkodas), och säkerhet för att hålla koll på sårbara beroenden innan de blir en incident. Till skillnad från flera andra verktyg i denna katalog anger källan varken pris eller en gratisnivå för FOSSA, vilket gör att tillgången till en kostnadsfri plan inte kan bekräftas utifrån källdatan.

Vad den fria nivån räcker till

Källan anger inga konkreta gränser för vad den fria nivån omfattar - endast att FOSSA är byggt för att vara "skalbart" och täcka behov från mindre team till stora organisationer. Exakta gränser för gratisanvändning behöver kontrolleras direkt hos leverantören.

Användningsfall

Licensgranskning inför release

Automatiserad kontroll av licensvillkor för alla open source-beroenden i ett projekt innan release.

Underlag för leverantörskrav

Generera underlag som visar vilka tredjepartskomponenter och licenser en produkt innehåller, t.ex. för SBOM-liknande krav.

Kontinuerlig sårbarhetsövervakning

Övervaka kända sårbarheter i beroenden löpande som en del av CI/CD-flödet.

Central styrning över flera team

Samla licens- och säkerhetsrisk från open source-beroenden på ett ställe för flera team och repositorier i en organisation.

Styrkor och begränsningar

Styrkor

  • Täcker enligt beskrivningen både licensefterlevnad OCH sårbarhetshantering i samma plattform, istället för två separata verktyg
  • Positioneras som skalbar för organisationer med många projekt och repositorier
  • End-to-end-ansats innebär potentiellt mindre behov av att stitcha ihop flera fristående verktyg

Begränsningar

  • Källan anger ingen gratisnivå eller prisuppgift alls - till skillnad från övriga verktyg i denna katalog kan en kostnadsfri plan INTE bekräftas här och måste verifieras direkt hos leverantören
  • Beskrivningen ger inga konkreta detaljer om vilka språk eller paketmanagrar som stöds, eller hur djup skanningen är
  • Verktyg av den här typen är ofta riktade mot företag/enterprise snarare än enskilda utvecklare eller små team
  • Ingen uppgift i källan om self-hosting kontra molntjänst

Jämfört med alternativen

Socket, i samma säkerhetskategori, erbjuder uttryckligen gratis leveranskedje-säkerhet (skydd mot skadliga/sårbara beroenden) för enskilda utvecklare, små team och open source-projekt - ett tydligare gratisalternativ för sårbarhetsdelen av FOSSAs omfattning. Dependabot automatiserar beroendeuppdateringar för en rad språk och är kostnadsfritt inbyggt i GitHub, men täcker enligt källan inte licensefterlevnad på samma sätt. aikido.dev samlar SCA tillsammans med SAST, DAST, secrets- och containerscanning med en uttalad gratisnivå för 2 användare och 10 repor - liknande FOSSA i bredd, men med en bekräftad gratisnivå som FOSSA saknar i källdatan.

Vanliga frågor

Är FOSSA gratis?

Källan anger varken pris eller gratisnivå för FOSSA - till skillnad från de flesta andra verktygen i katalogen går detta inte att bekräfta här. Verifiera direkt hos leverantören innan ni planerar för en kostnadsfri lösning.

Är FOSSA self-hosted eller en molntjänst?

Källan anger inte detta - verifiera hos leverantören.

Vem passar FOSSA för?

Enligt beskrivningen organisationer som behöver skalbar hantering av tredjepartskod - licens och säkerhet - snarare än en enskild utvecklare på ett litet sidoprojekt.

Skiljer sig FOSSA från rena sårbarhetsscanners som Dependabot eller Socket?

Ja - FOSSA beskrivs täcka både licensefterlevnad och sårbarheter i ett paket, medan verktyg som Dependabot och Socket enligt källan är mer fokuserade på beroendeuppdateringar respektive leveranskedje-säkerhet.

Finns en gratis testperiod?

Källan ger ingen information om detta - kontakta leverantören för aktuella villkor.

SIAX perspektiv

FOSSA riktar sig snarare mot organisationer med ett etablerat behov av licens- och sårbarhetshantering än mot enskilda utvecklare som vill testa något snabbt - "end-to-end"-positioneringen pekar mot en betald plattform med en begränsad instegsnivå. Innan man bygger in det i CI/CD är det värt att verifiera vilka data om kodbasen som lämnar den egna infrastrukturen, särskilt för kod under kundsekretess.

Osäker på vad ni behöver?

Vi hjälper er välja rätt verktygsstack

Ett kostnadsfritt första samtal - vi går igenom er stack och vad som faktiskt behövs innan ni betalar för något.

Boka samtal