产品介绍
Pixee 是什么?
Pixee 是以自主产品安全工程师方式运行的智能体应用安全平台,面向需要处理不断增长漏洞积压的安全和开发团队。它不会对所有扫描发现一视同仁,而是读取代码库、安全策略和系统架构,理解实际运行内容、可达路径和暴露范围。
平台利用这些上下文识别可利用问题、消除误报、确定风险优先级,并生成符合仓库惯例的修复。在打开拉取请求之前,它会根据项目安全规则和持续集成流程检查修复。Pixee 还会在开发早期分析设计,帮助团队在人工或 AI 生成代码进入生产前预防漏洞。
如何使用 Pixee
- 连接相关代码库,并提供安全策略和架构上下文。
- 让 Pixee 映射执行路径、暴露范围和真实攻击面。
- 查看基于证据的分类和个性化风险优先级。
- 允许 Pixee 生成符合团队惯例的修复变更。
- 通过 CI 检查修复,并在合并前审核拉取请求。
核心功能
- 攻击面分析: 映射架构、代码路径、可达性和暴露范围。
- 可利用性分类: 区分真实运行路径风险与无关或不可达发现。
- 误报过滤: 利用代码和架构上下文减少扫描噪音。
- 风险排序: 给出基于证据且贴合具体环境的安全优先级。
- 自动修复: 生成符合团队惯例的变更并打开可审查拉取请求。
- 设计阶段预防: 在实现之前审查设计并发现风险。
使用场景
- 清理安全积压: 分类累计发现,聚焦真正可利用的问题。
- 开发者修复: 提供经过检查的拉取请求,让开发者从编写修复转为审核修复。
- AI 生成代码安全: 检查快速生成的应用变更是否存在安全风险。
- 产品设计审查: 在生成代码之前识别架构弱点。
- 企业 AppSec: 跨大型代码库协调风险分析和修复。
常见问题
Pixee 如何减少误报?
它根据代码库上下文、安全策略、架构、可达性和执行路径评估发现。
Pixee 会直接修改生产代码吗?
官网描述的流程会生成修复、通过 CI 检查,并打开拉取请求供团队审核。
Pixee 能在漏洞进入代码库前工作吗?
可以。平台提供设计威胁建模和设计阶段审查,以提前预防风险。


