Hoppa till innehåll

Security and PKI

meterian.io

Meterian.io är en tjänst för att löpande övervaka beroenden (dependencies) i kodbaser och upptäcka kända säkerhetssårbarheter i dem. Tjänsten täcker flera språk och ramverk — Java, JavaScript, .NET, Scala, Ruby och Node.js — vilket gör den användbar i miljöer där flera tekniker används parallellt.

Besök meterian.io

Vad är meterian.io?

Meterian.io är en tjänst för Software Composition Analysis (SCA) som kontinuerligt övervakar tredjepartsberoenden i projekt skrivna i Java, JavaScript, .NET, Scala, Ruby och NodeJS för kända säkerhetssårbarheter. Tjänsten kopplas till ett projekts beroendefiler (t.ex. package.json, pom.xml, Gemfile) och larmar när ett ingående bibliotek matchar en registrerad sårbarhet, vilket placerar den i samma kategori som Dependabot och pyup.io snarare än bland verktyg för statisk kodanalys (SAST) eller dynamisk testning (DAST). Genom att stödja sex olika språk/ekosystem i ett och samma verktyg kan organisationer med blandade tech-stackar slippa flera separata språkspecifika lösningar. Gratisnivån täcker ett privat projekt medan öppen källkod-projekt kan skannas obegränsat och kostnadsfritt, en vanlig modell bland SCA-leverantörer som vill stödja OSS-ekosystemet. Verktyget passar bäst som ett kontinuerligt säkerhetslager ovanpå en redan definierad beroendekedja, inte som ett verktyg för att analysera egen källkod.

Vad den fria nivån räcker till

Fri nivå ger ett privat projekt gratis, och obegränsat antal projekt för öppen källkod.

Användningsfall

Kontinuerlig beroendeövervakning

Ett privat kommersiellt projekts beroenden bevakas löpande mot kända CVE:er.

Kostnadsfri OSS-skanning

Öppen källkod-repon skannas obegränsat utan kostnad.

Multi-språkig organisation

Team med projekt i flera av de sex stödda ekosystemen använder samma verktyg istället för separata språkspecifika lösningar.

Del av CI/CD-pipeline

Byggen flaggas eller blockeras när sårbara beroenden upptäcks innan release.

Styrkor och begränsningar

Styrkor

  • Stöder sex olika språk/ekosystem (Java, JavaScript, .NET, Scala, Ruby, NodeJS) i samma verktyg
  • Gratis och obegränsat för öppen källkod-projekt
  • Smalt, fokuserat användningsområde (SCA) istället för ett tungt allt-i-ett-verktyg som är svårare att komma igång med

Begränsningar

  • Gratisnivån för privata/kommersiella projekt är begränsad till ett enda projekt
  • Källdatan ger inga detaljer om skanningsfrekvens, CI/CD-integrationsdjup eller om SAST/DAST erbjuds utöver SCA
  • Konkurrerar med gratisalternativ som ligger inbyggda i utvecklarens befintliga plattform (t.ex. Dependabot i GitHub), vilket kan göra ett fristående verktyg till ett extra steg i arbetsflödet

Jämfört med alternativen

Dependabot är det mest direkta gratisalternativet och är inbyggt i GitHub, vilket gör uppsättningen enklare för repon som redan ligger där, men täcker fler språk brett snarare än meterian.io:s sex namngivna ekosystem. pyup.io gör samma sak men enbart för Python med samma "gratis för ett privat projekt, obegränsat för OSS"-modell. Socket lägger till ett bredare supply chain-perspektiv (paket-brandvägg, beteendeanalys av paket) snarare än att bara matcha mot kända CVE:er.

Vanliga frågor

Är det gratis för alltid?

Källan anger "free for one private project, unlimited projects for open source" utan tidsbegränsning, men verifiera aktuella villkor direkt hos leverantören eftersom gratisnivåer kan ändras.

Finns en betald nivå?

Källan anger ingen prissättning för fler privata projekt - kontakta meterian.io för aktuella planer.

Är det self-hosted eller molnbaserat?

Källan specificerar inte driftsform. Utgå från att det är en molntjänst du kopplar dina repon till, men verifiera direkt hos leverantören.

Vem passar det för?

Utvecklingsteam med projekt i Java, JavaScript, .NET, Scala, Ruby eller NodeJS som vill ha kontinuerlig sårbarhetsövervakning av beroenden, särskilt öppen källkod-underhållare som får det helt gratis.

Ersätter det ett SAST-verktyg?

Nej. SCA (som meterian.io gör) skannar tredjepartsberoenden för kända sårbarheter, medan SAST analyserar din egen källkod - de kompletterar varandra snarare än att vara utbytbara.

SIAX perspektiv

För konsultuppdrag med blandade teknikstackar är det bredda språkstödet själva poängen — man slipper ett verktyg per ekosystem. Men gränsen på ett privat projekt gratis är hård för kommersiella kunder; en byrå med flera privata kundrepon når den snabbt och behöver räkna med en betalplan i offerten. Öppen källkod-projekt kan däremot köras obegränsat, vilket gör tjänsten mer attraktiv för interna eller publika bibliotek.

Osäker på vad ni behöver?

Vi hjälper er välja rätt verktygsstack

Ett kostnadsfritt första samtal - vi går igenom er stack och vad som faktiskt behövs innan ni betalar för något.

Boka samtal