****银行总行源代码安全扫描工具
采购供应商征集公告
一、征集时间
2026年2月11日-2026年2月24日
二、项目需求
本次采购具体内容为源代码安全扫描工具,要求具备对java、JSP、C、python等常见开发语言的安全缺陷(包括但不限于OWASP TOP10安全缺陷)的扫描能力,包含AI模块(AI代码审计、AI代码修复等),应用软件需满足全栈信创和其他行内对此系统的安全管控策略要求,现需要公开征集供应商报名。
凡符合本公告要求的产品需求项其中一个或多个要求均可自愿报名,并提交相关证明文件和材料,详细要求如下:
1、产品能力需求
| 产品能力需求 |
|
| 1、环境部署要求 |
1.1 产品为软件形态,支持私有化部署 |
| 1.2 支持**操作系统、海光CPU、X86架构环境部署;**操作系统、鲲鹏CPU、Arm架构环境部署 |
|
| 2、基础能力要求(必选) |
2.1 支持对java、JSP、C、python等主流开发语言的安全缺陷检测 |
| 2.2 支持OWASP Top10及其他常见安全缺陷扫描 |
|
| 2.3 支持接口调用,可适用于Devops流水线 |
|
| 2.4 支持产品版本、知识库、扫描策略离线升级 |
|
| 2.5 支持缺陷信息展示,包括检测到的缺陷名称、风险等级、缺陷描述、修复建议等 |
|
| 2.6 支持包括不限于EXCEL、PDF等格式输出测试报告 |
|
| 2.7 **扫描任务次数无限制,支持多任务并发扫描 |
|
| 2.8 支持后续维护包含平台升级、规则库升级和故障解决的现场技术支持等服务 |
|
| 2.9 具备完整配置、运行、统计、报表功能 |
|
| 2.10 支持历史扫描任务查询 |
|
2、产品功能性需求
| 产品功能性需求 |
||
| 用户界面管理 |
登录形式 |
支持网页登录、远程登录 |
| 界面展示 |
漏洞级别及数量展示、中文支持 |
|
| 扫描能力 |
扫描对象 |
支持java、C、C++等行内常用语言安全扫描 |
| 支持通过本地或Git等版本管理平台获取代码 |
||
| 扫描能力 |
支持多语言混合检测 |
|
| 具备OWASP TOP10部分安全漏洞检测能力 |
||
| 支持自动识别语言 |
||
| 支持AI代码修复 |
||
| 支持AI代码审计 |
||
| 支持数据流跟踪 |
||
| 支持定时扫描 |
||
| 支持全量扫描 增量扫描 |
||
| 扫描结果 |
结果提供漏洞名称、漏洞等级、漏洞描述、修复建议等信息 |
|
| 扫描效率 |
规定配置下,较短的检测时间 |
|
| 异常捕捉 |
执行异常提示报错原因 |
|
| 并发任务 |
支持多个账号同时登录,建立多并发扫描任务 |
|
| API管理 |
API管理 |
支持远程API调用,可适用于Devops流水线 |
| 支持接入行内大模型 |
||
| 后台管理 |
报告管理 |
支持各种标准格式(HTML、PDF、XML等格式)导出结果报告 |
| 导出结果报告支持项目名包含中文、英文 |
||
| 支持自定义报告内容 |
||
| 权限管理 |
账户分组,用户根据权限操作扫描、报告、管理等 |
|
| 日志管理 |
支持查看日志 |
|
| 配置功能 |
扫描任务控制操作 |
验证产品扫描任务支持暂停、停止、启动、重新扫描和删除操作 |
| 运维登录 |
验证产品是否支持B/S管理架构或使用Edge或Chrome浏览器登录访问与操作。 |
|
| 历史扫描记录对比展示 |
验证产品是否支持历史扫描记录对比,方便查看历史扫描情况 |
|
| 代码审计 |
验证产品是否支持批量审计 |
|
| 数据统计分析 |
验证产品是否支持不同维度的数据统计及分析 |
|
| 业务功能 |
扫描规则管理 |
验证产品是否支持扫描规则的查看及导出 |
| 验证产品是否支持自定义创建规则模板 |
||
| 验证产品是否支持自定义规则白名单 |
||
| 验证产品是否支持自定义settings.xml文件 |
||
| 缺陷状态更新标记 |
验证产品是否支持缺陷状态更新,如新增、未修复、已修复 |
|
三、供应商基本资质要求
1.供应商通用资质要求
1)具有独立承担民事责任的能力;
2)具有良好的商业信誉和上年度经审计财务会计报告;
3)具有依法缴纳税收和社会保障资金的记录;
4)近3年内,在经营活动中没有重大违法记录、无重大事故。供应商及其法定代表人在近3年无行贿犯罪记录。
2.本项目供应商特定资质要求
1)供应商具有2023年1月1日起至今(以合同签订日期为准****银行总行、十二家****银行总行与本项目相关的源代码安全扫描工具类采购成功案例(提供项目合同/发票证明复印件)
四、供应商报名提交资料
1.基本信息请在注册我行供应商门户时提供。(如已在我行门户网站注册成功,则报名环节无需再次提供)
| 注册材料 |
境内企业 |
境内机构 |
境外主体 |
| 营业执照 |
营业执照 |
事业单位法人证/律所职业资格证/其他机构登记证明 |
商业登记证明 |
| 承诺声明及授权书(含廉洁自律承诺函) |
√ |
√ |
√ |
| 供应商声明 |
√ |
√ |
√ |
| 法人身份证/护照 |
√ |
√ |
√ |
| 企业介绍 |
√ |
√ |
|
| 上年度财报(因有特殊情况,****公司没有强制审计、成立不满1年或其他原因等,可情况说明代替) |
√ |
√ |
同等证明材料 |
| 税收及社保缴纳记录(近6个月任一期) |
√ |
√ |
同等证明材料 |
| 资质材料(注册环节非必传) |
√ |
√ |
√ |
| 案例材料(注册环节非必传) |
√ |
√ |
√ |
注:此表材料对应供应商通用资质要求。
2.本项目报名提交材料。****公司公章)
1)本项目供应商特定资质要求所需提交的证明材料(基本信息无需重复提交)
五、报名资料提交方式
相关材料通过我行采购供应商门户-供应商征集板块对应项目征集公告报名提交,提交材料命名格式为:项目名称_供应商名称.zip
门户主页访问地址:https://ebuy.****.cn
六、声明
1.我行接受报名并不表示接受报名供应商参与本项目后续采购等工作,且我行有权对供应商征集审核结果不做任何说明;
2.供应商须对提供的所有信息的真实性负责;
3.在审核过程中,我行如认为必要,将安排对供应商进行实地考察、邀请参加POC测试等;
4我行保留要求报名服务供应商补充提交资料的权利;
5.本次公开征集不收取供应商任何费用。
七、联系人及联系方式
联系人:刘老师
电话:021-****8293
****
二〇二六年二月十日
附件列表: ****银行总行源代码安全扫描工具采购供应商征集公告.docx