JFrog Xray
O JFrog Xray é a camada de segurança de cadeia de suprimentos de software da JFrog Ltd, hoje comercializada como JFrog Security Essentials, que analisa código-fonte e binários dentro do próprio Artifactory para identificar CVEs, pacotes maliciosos, riscos de licença e risco operacional. Gera SBOM em CycloneDX e SPDX, aplica políticas por Watches e bloqueia a promoção de release bundles fora de conformidade. Sobre essa base entram JFrog Advanced Security, JFrog Curation e JFrog AppTrust, licenciados por Contributing Developer.
O que é o JFrog Xray?
O JFrog Xray é a camada de segurança de cadeia de suprimentos de software da JFrog Ltd — apresentada no catálogo comercial atual como JFrog Security Essentials — que analisa código-fonte e binários dentro do próprio JFrog Artifactory para identificar vulnerabilidades conhecidas (CVEs), pacotes maliciosos, riscos de licença e risco operacional de componentes.
A diferença arquitetural em relação a um scanner externo está no ponto de análise: como o Xray roda dentro do repositório, o escaneamento de binários é habilitado por repositório sem exportar artefato para outra ferramenta, e o mesmo mecanismo cobre imagens de container, Helm charts, builds e modelos de machine learning. Para o código-fonte, o feedback chega pelo FrogBot no pull request e pelos plugins de IDE, com correção sugerida no próprio fluxo do desenvolvedor.
Esta página cobre o conjunto de segurança e governança da JFrog: o Xray como base de análise, mais os módulos JFrog Advanced Security, JFrog Curation, JFrog Runtime, JFrog AppTrust e JFrog AI Catalog, que compartilham a mesma métrica de licenciamento. Todos exigem o JFrog Artifactory como pré-requisito — nenhum é vendido isoladamente.
Principais recursos do JFrog Xray
A base de análise e os módulos avançados entregam:
- SCA de código e binários — identifica CVEs e problemas de licença em dependências open source, cobrindo tanto o código quanto o artefato compilado.
- Base premium de vulnerabilidades — consolida NVD, GitHub, Ubuntu, Debian, Red Hat e PHP com o enriquecimento do JFrog Security Research Team.
- Geração de SBOM — exporta em CycloneDX e SPDX; o CycloneDX carrega dados VEX de exploitability e, nas versões recentes, também CBOM com achados de certificados e segredos.
- Policies e Watches — regras que sinalizam ou bloqueiam componentes fora do limite definido, com notificação por Jira e webhooks.
- Bloqueio de promoção — impede que um Release Bundle avance para distribuição quando um Watch vinculado dispara violação de política.
- Contextual Analysis — no Advanced Security, avalia se o CVE é alcançável pelo modo como o código usa a dependência, priorizando o que de fato expõe a aplicação.
- SAST, segredos, IaC e misconfigurations — varreduras adicionais do Advanced Security sobre código próprio, credenciais vazadas, infraestrutura como código e configuração de serviços.
- Package Traffic Controller — no Curation, intercepta e redireciona o tráfego de pacotes para garantir que a entrada passe pelo JFrog e bloqueia o que viola política.
- Monitoramento contínuo — reavalia componentes já armazenados quando surge vulnerabilidade nova, sem depender de novo build.
Benefícios do JFrog Xray
Menos ruído na fila de remediação porque a Contextual Analysis do Advanced Security classifica os CVEs por aplicabilidade real, em vez de despejar tudo por severidade bruta.
Risco barrado antes de entrar porque o Curation atua na porta de entrada: o pacote reprovado não chega ao desenvolvedor, e a política sugere alternativa compatível em vez de simplesmente negar.
Conformidade documentada porque o SBOM é gerado automaticamente por artefato, build ou projeto em formatos aceitos por auditoria, e não produzido à mão quando o cliente exige.
Release sob controle porque o Watch bloqueia a promoção do Release Bundle que viola política — o gate deixa de ser processo humano e passa a ser regra aplicada pela plataforma.
Correção no fluxo do desenvolvedor porque o FrogBot comenta o pull request e os plugins de IDE mostram o problema onde o código está sendo escrito, reduzindo o custo de voltar atrás semanas depois.
Para quem é o JFrog Xray
O Xray atende times de segurança de aplicação e AppSec, engenharia de plataforma e áreas de compliance que respondem por auditoria de terceiros, sempre em organizações que já usam o Artifactory como repositório.
Cenários recorrentes: a empresa que passou a receber exigência de SBOM em contrato e precisa gerar o documento por release; a organização que sofreu incidente com dependência maliciosa e quer bloquear a entrada em vez de detectar depois; e o time de AppSec que tem backlog grande de CVEs e precisa priorizar por aplicabilidade real.
Diferenciais do JFrog Xray
O diferencial estrutural é a posição: a análise acontece dentro do repositório que já guarda o artefato, então não há etapa de exportar binário para uma ferramenta externa nem risco de divergir o que foi escaneado do que foi publicado. O mesmo inventario que serve ao build serve à auditoria.
O segundo diferencial é a cobertura de ponta a ponta sob a mesma política: Curation na entrada, Xray e Advanced Security no build, AppTrust na governança da versão e JFrog Runtime no ambiente Kubernetes. O terceiro é o alcance para ativos de IA — modelos de machine learning e extensões de IDE entram na mesma esteira de política dos pacotes tradicionais.
Requisitos e pré-requisitos
O JFrog Xray não é vendido isoladamente: exige o JFrog Artifactory. No modelo autogerenciado, o Xray está disponível a partir da edição Pro X e o Xray em alta disponibilidade só existe no Enterprise X e no Enterprise +. Os módulos Advanced Security, Curation, AI Catalog e AppTrust exigem Enterprise X ou Enterprise +.
Em instalação autogerenciada, o Xray exige PostgreSQL — nenhum outro banco é suportado — nas versões 13 a 17, e roda em servidor dedicado, separado do Artifactory. A JFrog indica cerca de 6 vCPUs, 24 GB de RAM e 500 GB de SSD para até 100 mil artefatos indexados. No modelo gerenciado, a JFrog opera esses componentes, incluindo nas duas regiões em São Paulo.
Módulos e bundles de segurança
O SCA base acompanha a edição do Artifactory. Os módulos avançados são contratados à parte, avulsos ou em bundle:
- JFrog Advanced Security — Contextual Analysis, detecção de segredos vazados, SAST, varredura de IaC, misconfigurations e Runtime Integrity.
- JFrog Curation — bloqueio de pacotes open source, ativos de IA e extensões de IDE fora de política, com Package Traffic Controller e trilha de auditoria.
- JFrog AppTrust — governança de risco por aplicação, com propriedade definida, políticas por estágio do ciclo de vida e coleta de evidências de parceiros como NVIDIA, GitHub e ServiceNow.
- JFrog AI Catalog — governança de modelos, MCP Registry, Agent Skills Registry e detecção de Shadow AI.
- Unified Security — bundle com base de 200 desenvolvedores que reúne Curation, Advanced Security, Agentic Remediation, IDE Extensions Control e Snippet Detection.
- Ultimate Security — acrescenta AI Catalog, AppTrust e Transitive Contextual Analysis; exclusivo do Enterprise +.
O contexto de plataforma está nas páginas do JFrog Artifactory Cloud e do JFrog Artifactory Self-Hosted.
Quanto custa o JFrog Xray?
A resposta tem duas partes. O SCA base já vem incluso na edição do Artifactory contratada, sem cobrança separada. Já os módulos avançados — Advanced Security, Curation, AI Catalog, AppTrust e os bundles — são licenciados por Contributing Developer, na modalidade de assinatura anual.
A definição da JFrog é específica e muda a conta: Contributing Developer é o desenvolvedor que contribuiu para a criação ou atualização de um artefato ou projeto escaneado nos últimos 90 dias — contribuir inclui enviar código, alterar configuração ou baixar um pacote público. Um mesmo desenvolvedor que atua em vários projetos conta uma única vez. Assim, uma área com 180 pessoas em TI das quais 120 tocaram artefatos escaneados no trimestre licencia 120 contributing developers, e não 180.
Cada edição da plataforma traz uma base incluída — 50 contributing developers no Enterprise X e 200 no Enterprise + — e desenvolvedores adicionais são adquiridos à parte. Os bundles Unified Security e Ultimate Security partem de 200 desenvolvedores.
Não existe valor de tabela único porque o dimensionamento muda o resultado: quantidade de contributing developers, módulos escolhidos, edição do Artifactory em uso, prazo do contrato e nova aquisição ou renovação. Para comprar o JFrog Xray no Brasil, a OSB Software levanta esse escopo com você, envia a proposta comercial, emite a nota fiscal e entrega as licenças — solicite uma cotação para receber o valor exato do seu cenário.
Perguntas frequentes sobre o JFrog Xray
Preciso do Artifactory para usar o Xray? Sim. O Xray analisa os artefatos armazenados no Artifactory e não é comercializado como produto isolado — a edição do Artifactory determina quais capacidades ficam disponíveis.
Quem conta como Contributing Developer? Quem contribuiu para artefato ou projeto escaneado nos últimos 90 dias. Quem não tocou em nada escaneado no período não entra na conta, e atuar em vários projetos não multiplica a contagem.
Em quais formatos o Xray gera SBOM? CycloneDX e SPDX. O CycloneDX é o padrão para Release Bundles e carrega dados VEX; o formato pode ser alterado para SPDX na configuração do sistema.
O Xray escaneia modelos de machine learning? Sim. A varredura cobre modelos de ML e extensões de IDE além dos pacotes tradicionais, aplicando as mesmas políticas de licença e segurança.
O Xray precisa de banco de dados próprio? Na instalação autogerenciada, sim: exige PostgreSQL e servidor dedicado, separado do Artifactory. No modelo gerenciado a JFrog cuida disso.
Por que comprar o JFrog Xray com a OSB Software?
A OSB Software é parceira oficial da JFrog Ltd no Brasil e fornece licenças 100% originais do JFrog Xray para empresas, com nota fiscal brasileira, contrato em português e total conformidade legal — a forma segura de adquirir software importado com CNPJ, sem risco de licença irregular.
Ao comprar o JFrog Xray com a OSB Software, você garante:
- Atendimento consultivo e especializado — especialistas que dimensionam o licenciamento por contributing developer conforme sua operação, evitando compra excedente ou insuficiente.
- Processos rápidos e seguros — do pedido à entrega das licenças originais, com rastreabilidade em cada etapa.
- Acompanhamento comercial dedicado — da cotação à entrega e à renovação, com aviso antes do vencimento da licença.
- Faturamento adequado à sua empresa — emissão de nota fiscal e condições adaptadas ao seu processo de compras corporativo.
- Credibilidade comprovada — milhares de clientes atendidos em todo o Brasil.
Se você procura onde comprar o JFrog Xray no Brasil com segurança jurídica e software importado legalizado, solicite uma cotação: a OSB Software entrega tecnologia confiável, atendimento qualificado e uma compra simples, transparente e sem complicações.
Não sabe qual software precisa ou não encontrou o que procurava?
Não sabe qual software precisa ou não encontrou o que procurava? Nós temos um time preparado para te ajudar a escolher o software ideal para sua empresa.