JFrog Xray

JFrog Xray es la capa de seguridad de cadena de suministro de software de JFrog Ltd, hoy comercializada como JFrog Security Essentials, que analiza código fuente y binarios dentro del propio Artifactory para identificar CVEs, paquetes maliciosos, riesgos de licencia y riesgo operacional. Genera SBOM en CycloneDX y SPDX, aplica políticas por Watches y bloquea la promoción de release bundles fuera de conformidad. Sobre esa base entran JFrog Advanced Security, JFrog Curation y JFrog AppTrust, licenciados por Contributing Developer.

Conozca más sobre JFrog Xray

Solicitar Presupuesto

¿Qué es JFrog Xray?

JFrog Xray es la capa de seguridad de cadena de suministro de software de JFrog Ltd — presentada en el catálogo comercial actual como JFrog Security Essentials — que analiza código fuente y binarios dentro del propio JFrog Artifactory para identificar vulnerabilidades conocidas (CVEs), paquetes maliciosos, riesgos de licencia y riesgo operacional de componentes.

La diferencia arquitectónica frente a un escáner externo está en el punto de análisis: como Xray se ejecuta dentro del repositorio, el escaneo de binarios se habilita por repositorio sin exportar artefactos a otra herramienta, y el mismo mecanismo cubre imágenes de container, Helm charts, builds y modelos de machine learning. Para el código fuente, la retroalimentación llega por FrogBot en el pull request y por los plugins de IDE, con corrección sugerida en el propio flujo del desarrollador.

Esta página cubre el conjunto de seguridad y gobernanza de JFrog: Xray como base de análisis, más los módulos JFrog Advanced Security, JFrog Curation, JFrog Runtime, JFrog AppTrust y JFrog AI Catalog, que comparten la misma métrica de licenciamiento. Todos exigen JFrog Artifactory como prerrequisito — ninguno se vende de forma aislada.

Principales recursos de JFrog Xray

La base de análisis y los módulos avanzados entregan:

  • SCA de código y binarios — identifica CVEs y problemas de licencia en dependencias open source, cubriendo tanto el código como el artefacto compilado.
  • Base premium de vulnerabilidades — consolida NVD, GitHub, Ubuntu, Debian, Red Hat y PHP con el enriquecimiento del JFrog Security Research Team.
  • Generación de SBOM — exporta en CycloneDX y SPDX; CycloneDX lleva datos VEX de exploitability y, en versiones recientes, también CBOM con hallazgos de certificados y secretos.
  • Policies y Watches — reglas que señalan o bloquean componentes fuera del límite definido, con notificación por Jira y webhooks.
  • Bloqueo de promoción — impide que un Release Bundle avance a distribución cuando un Watch vinculado dispara violación de política.
  • Contextual Analysis — en Advanced Security, evalúa si el CVE es alcanzable por el modo en que el código usa la dependencia, priorizando lo que realmente expone la aplicación.
  • SAST, secretos, IaC y misconfigurations — escaneos adicionales de Advanced Security sobre código propio, credenciales filtradas, infraestructura como código y configuración de servicios.
  • Package Traffic Controller — en Curation, intercepta y redirige el tráfico de paquetes para garantizar que la entrada pase por JFrog y bloquea lo que viola la política.
  • Monitoreo continuo — reevalúa componentes ya almacenados cuando surge una vulnerabilidad nueva, sin depender de un nuevo build.

Beneficios de JFrog Xray

Menos ruido en la cola de remediación porque el Contextual Analysis de Advanced Security clasifica los CVEs por aplicabilidad real, en lugar de volcar todo por severidad bruta.

Riesgo detenido antes de entrar porque Curation actúa en la puerta de entrada: el paquete rechazado no llega al desarrollador, y la política sugiere una alternativa compatible en vez de simplemente negar.

Conformidad documentada porque el SBOM se genera automáticamente por artefacto, build o proyecto en formatos aceptados por auditoría, y no producido a mano cuando el cliente lo exige.

Release bajo control porque el Watch bloquea la promoción del Release Bundle que viola la política — el gate deja de ser proceso humano y pasa a ser regla aplicada por la plataforma.

Corrección en el flujo del desarrollador porque FrogBot comenta el pull request y los plugins de IDE muestran el problema donde el código se está escribiendo, reduciendo el costo de volver semanas después.

Para quién es JFrog Xray

Xray atiende a equipos de seguridad de aplicaciones y AppSec, ingeniería de plataforma y áreas de compliance que responden por auditoría de terceros, siempre en organizaciones que ya usan Artifactory como repositorio.

Escenarios recurrentes: la empresa que empezó a recibir exigencia de SBOM en contrato y necesita generar el documento por release; la organización que sufrió un incidente con dependencia maliciosa y quiere bloquear la entrada en vez de detectar después; y el equipo de AppSec con un backlog grande de CVEs que necesita priorizar por aplicabilidad real.

Diferenciales de JFrog Xray

El diferencial estructural es la posición: el análisis ocurre dentro del repositorio que ya guarda el artefacto, por lo que no hay etapa de exportar binarios a una herramienta externa ni riesgo de que lo escaneado difiera de lo publicado. El mismo inventario que sirve al build sirve a la auditoría.

El segundo diferencial es la cobertura de punta a punta bajo la misma política: Curation en la entrada, Xray y Advanced Security en el build, AppTrust en la gobernanza de la versión y JFrog Runtime en el entorno Kubernetes. El tercero es el alcance para activos de IA — modelos de machine learning y extensiones de IDE entran en la misma cadena de política que los paquetes tradicionales.

Requisitos y prerrequisitos

JFrog Xray no se vende de forma aislada: exige JFrog Artifactory. En el modelo autogestionado, Xray está disponible desde la edición Pro X y Xray en alta disponibilidad solo existe en Enterprise X y Enterprise +. Los módulos Advanced Security, Curation, AI Catalog y AppTrust exigen Enterprise X o Enterprise +.

En instalación autogestionada, Xray exige PostgreSQL — ninguna otra base está soportada — en las versiones 13 a 17, y se ejecuta en servidor dedicado, separado de Artifactory. JFrog indica cerca de 6 vCPUs, 24 GB de RAM y 500 GB de SSD para hasta 100 mil artefactos indexados. En el modelo gestionado, JFrog opera esos componentes, incluso en las dos regiones de São Paulo.

Módulos y bundles de seguridad

El SCA base acompaña la edición de Artifactory. Los módulos avanzados se contratan aparte, sueltos o en bundle:

  • JFrog Advanced Security — Contextual Analysis, detección de secretos filtrados, SAST, escaneo de IaC, misconfigurations y Runtime Integrity.
  • JFrog Curation — bloqueo de paquetes open source, activos de IA y extensiones de IDE fuera de política, con Package Traffic Controller y traza de auditoría.
  • JFrog AppTrust — gobernanza de riesgo por aplicación, con propiedad definida, políticas por etapa del ciclo de vida y recolección de evidencias de socios como NVIDIA, GitHub y ServiceNow.
  • JFrog AI Catalog — gobernanza de modelos, MCP Registry, Agent Skills Registry y detección de Shadow AI.
  • Unified Security — bundle con base de 200 desarrolladores que reúne Curation, Advanced Security, Agentic Remediation, IDE Extensions Control y Snippet Detection.
  • Ultimate Security — agrega AI Catalog, AppTrust y Transitive Contextual Analysis; exclusivo de Enterprise +.

El contexto de plataforma está en las páginas de JFrog Artifactory Cloud y de JFrog Artifactory Self-Hosted.

¿Cuánto cuesta JFrog Xray?

La respuesta tiene dos partes. El SCA base ya viene incluido en la edición de Artifactory contratada, sin cobro separado. Los módulos avanzados — Advanced Security, Curation, AI Catalog, AppTrust y los bundles — se licencian por Contributing Developer, en modalidad de suscripción anual.

La definición de JFrog es específica y cambia la cuenta: Contributing Developer es el desarrollador que contribuyó a la creación o actualización de un artefacto o proyecto escaneado en los últimos 90 días — contribuir incluye enviar código, alterar configuración o descargar un paquete público. Un mismo desarrollador que actúa en varios proyectos cuenta una única vez. Así, un área con 180 personas en TI de las cuales 120 tocaron artefactos escaneados en el trimestre licencia 120 contributing developers, y no 180.

Cada edición de la plataforma trae una base incluida — 50 contributing developers en Enterprise X y 200 en Enterprise + — y los desarrolladores adicionales se adquieren aparte. Los bundles Unified Security y Ultimate Security parten de 200 desarrolladores.

No existe un valor de tabla único porque el dimensionamiento cambia el resultado: cantidad de contributing developers, módulos elegidos, edición de Artifactory en uso, plazo del contrato y nueva adquisición o renovación. Para comprar JFrog Xray en Brasil, OSB Software releva ese alcance con usted, envía la propuesta comercial, emite la factura brasileña y entrega las licencias — solicite una cotización para recibir el valor exacto de su escenario.

Preguntas frecuentes sobre JFrog Xray

¿Necesito Artifactory para usar Xray? Sí. Xray analiza los artefactos almacenados en Artifactory y no se comercializa como producto aislado — la edición de Artifactory determina qué capacidades quedan disponibles.

¿Quién cuenta como Contributing Developer? Quien contribuyó a un artefacto o proyecto escaneado en los últimos 90 días. Quien no tocó nada escaneado en el período no entra en la cuenta, y actuar en varios proyectos no multiplica el conteo.

¿En qué formatos genera SBOM Xray? CycloneDX y SPDX. CycloneDX es el estándar para Release Bundles y lleva datos VEX; el formato puede cambiarse a SPDX en la configuración del sistema.

¿Xray escanea modelos de machine learning? Sí. El escaneo cubre modelos de ML y extensiones de IDE además de los paquetes tradicionales, aplicando las mismas políticas de licencia y seguridad.

¿Xray necesita base de datos propia? En la instalación autogestionada, sí: exige PostgreSQL y servidor dedicado, separado de Artifactory. En el modelo gestionado JFrog se encarga de eso.

¿Por qué comprar JFrog Xray con OSB Software?

OSB Software es socio oficial de JFrog Ltd en Brasil y suministra licencias 100% originales de JFrog Xray para empresas, con factura brasileña, contratación local en portugués y plena conformidad legal — la forma segura de adquirir software importado con CNPJ, sin riesgo de licencias irregulares.

Al comprar JFrog Xray con OSB Software, usted obtiene:

  • Atención consultiva y especializada — especialistas que dimensionan el licenciamiento por contributing developer según su operación, evitando compras excedentes o insuficientes.
  • Procesos rápidos y seguros — desde el pedido hasta la entrega de las licencias originales, con trazabilidad en cada etapa.
  • Seguimiento comercial dedicado — de la cotización a la entrega y la renovación, con aviso antes del vencimiento de la licencia.
  • Facturación adecuada a su empresa — emisión de factura y condiciones adaptadas a su proceso de compras corporativo.
  • Credibilidad comprobada — miles de clientes atendidos en todo Brasil.

Si busca dónde comprar JFrog Xray en Brasil con seguridad jurídica y software importado legalizado, solicite una cotización: OSB Software entrega tecnología confiable, atención calificada y una compra simple y transparente.

¿No sabe qué software necesita o no ha encontrado lo que busca?

¿No sabe qué software necesita o no ha encontrado lo que busca? Tenemos un equipo listo para ayudarlo a elegir el software adecuado para su empresa