Insignary ra mắt Clarity AIR: Giải pháp phát hiện mã nguồn AI và Open-Source ẩn danh
Insignary vừa giới thiệu Clarity AIR, công cụ quét mã nguồn tiên tiến giúp phát hiện các thành phần open-source và mã do AI tạo ra không được khai báo trong SBOM, giải quyết lỗ hổng bảo mật chuỗi cung ứng phần mềm.

- Phát hiện lỗ hổng ẩn danh: Clarity AIR quét mã nguồn ở cấp độ snippet để tìm kiếm các thành phần open-source và mã AI không có trong manifest.
- Phân tích rủi ro AI: Công cụ cung cấp điểm tin cậy cho mã do AI tạo ra, giúp đội ngũ bảo mật và pháp lý quản lý rủi ro hiệu quả.
- Tuân thủ quy định: Hỗ trợ các tổ chức đáp ứng yêu cầu khắt khe về SBOM từ các quy định như OMB M-26-05 và Đạo luật Bảo vệ Hệ thống Mạng trọng yếu (Bill C-8).
Trong bối cảnh phát triển phần mềm hiện đại, việc quản lý chuỗi cung ứng phần mềm (Software Supply Chain) đang đối mặt với những thách thức chưa từng có. Insignary Inc. vừa chính thức công bố ra mắt Insignary Clarity AIR, một giải pháp quét mã nguồn chuyên sâu được thiết kế để lấp đầy khoảng trống giữa những gì nhà phát triển khai báo và những gì thực sự tồn tại trong mã nguồn của doanh nghiệp.
Thách thức từ mã nguồn không khai báo và AI-generated code
Hiện nay, ước tính khoảng 70–90% các ứng dụng được xây dựng dựa trên mã nguồn mở. Tuy nhiên, một phần đáng kể trong số đó xâm nhập vào hệ thống thông qua các kênh không chính thống: các hàm được sao chép từ dự án khác, các đoạn mã (snippet) lấy từ diễn đàn, hoặc các khối mã do trợ lý lập trình AI tạo ra mà không được kiểm duyệt kỹ lưỡng. Các tệp manifest và SBOM (Software Bill of Materials) truyền thống chỉ phản ánh những gì nhà phát triển lựa chọn khai báo, tạo ra một điểm mù bảo mật nghiêm trọng.
Đối với các CISO (Giám đốc An toàn thông tin) hoặc đội ngũ pháp lý, khoảng cách này chính là rủi ro không được quản lý. Clarity AIR được xây dựng để giải quyết vấn đề này ngay tại cấp độ mã nguồn thay vì chỉ dựa vào các tệp khai báo phụ thuộc.
Các tính năng cốt lõi của Clarity AIR
- Phát hiện Open-Source ẩn danh: Sử dụng cơ sở dữ liệu vân tay (fingerprint database) của hệ sinh thái mã nguồn mở, Clarity AIR có thể nhận diện mã nguồn ngay cả khi chúng đã bị sửa đổi, thích ứng hoặc tái cấu trúc bởi AI.
- Phân loại mã AI: Công cụ phân loại từng dòng mã với một điểm số tin cậy, giúp đội ngũ kỹ thuật và bảo mật nhận diện mã do AI tạo ra như một danh mục rủi ro riêng biệt.
- Lập danh mục AI (AI Bill of Materials): Kiểm kê các mô hình, API và framework AI được tích hợp trong sản phẩm, tạo ra một bản danh mục AI song song với SBOM tiêu chuẩn.
Mọi kết quả khớp mã đều được con người kiểm chứng trước khi đưa vào báo cáo cuối cùng, đảm bảo tính chính xác cho các quy trình kiểm toán và tuân thủ.
Bối cảnh tuân thủ và quy định pháp lý
Theo các chuyên gia an ninh mạng, áp lực tuân thủ đối với các doanh nghiệp tại Bắc Mỹ đang gia tăng mạnh mẽ. Các quy định mới đòi hỏi sự minh bạch tuyệt đối trong chuỗi cung ứng phần mềm:
| Quy định | Phạm vi tác động | Yêu cầu chính |
|---|---|---|
| OMB M-26-05 (Mỹ) | Cơ quan liên bang | Xác thực độc lập SBOM thay vì chỉ dựa vào biểu mẫu tự khai báo. |
| FDA Section 524B | Thiết bị y tế | Yêu cầu bắt buộc về quản lý rủi ro an ninh mạng trong hồ sơ đệ trình. |
| Bill C-8 (Canada) | Hệ thống mạng trọng yếu | Nghĩa vụ tuân thủ chuỗi cung ứng theo Đạo luật Bảo vệ Hệ thống Mạng trọng yếu. |
Việc xây dựng danh mục chỉ dựa trên những gì nhà phát triển khai báo đã trở nên quá mong manh trước các yêu cầu pháp lý hiện nay. Clarity AIR kết hợp với các sản phẩm hiện có của Insignary như Insignary Clarity (quét mã nhị phân) và Clarity SC (quản trị SBOM) để tạo thành một hệ sinh thái bảo mật toàn diện từ mã nguồn đến tệp nhị phân đã biên dịch.
⚠️ Cảnh báo quan trọng: Việc sử dụng mã do AI tạo ra mà không có quy trình kiểm soát rủi ro có thể dẫn đến việc đưa vào các lỗ hổng bảo mật hoặc vi phạm bản quyền phần mềm mà không hề hay biết. Doanh nghiệp cần triển khai các công cụ quét mã nguồn tự động để đảm bảo tính toàn vẹn của phần mềm.
Khả năng triển khai và tích hợp
Clarity AIR hiện đã sẵn sàng để triển khai trực tiếp trên hạ tầng của khách hàng hoặc thông qua các đối tác kênh của Insignary. Các tổ chức quan tâm có thể yêu cầu giấy phép dùng thử hoặc trải nghiệm bản demo trực tuyến về khả năng phát hiện mã AI tại trang chủ của hãng. Với sự hỗ trợ từ các đối tác chiến lược như BearingPoint, Cybertrust Japan, và TMA Solutions, Insignary tiếp tục khẳng định vị thế trong lĩnh vực bảo mật chuỗi cung ứng phần mềm toàn cầu. Để tìm hiểu thêm về các tiêu chuẩn SBOM, bạn có thể tham khảo tài liệu từ CISA.
Mạng Lưới An Ninh Mạng & Cộng Đồng
Nhận cảnh báo 0-Day khẩn cấp, phân tích mã độc và tham gia thảo luận kỹ thuật cùng chuyên gia.
Ban biên tập nội dung và phân tích an ninh mạng tại ADSECVN.COM.



