【问题标题】:Can we replace the Static application security testing SAST Tool like (Fortify, Checkmarx and IBM Appscan) with SonarQube我们可以用 SonarQube 替换静态应用程序安全测试 SAST 工具(如 Fortify、Checkmarx 和 IBM Appscan)吗
【发布时间】:2020-04-15 07:15:34
【问题描述】:

我们能否将静态应用程序安全测试 SAST 工具(如 Fortify、Checkmarx 和 IBM Appscan)替换为 SonarQube。

根据 SonarQube Roadmap Docs 8.1 (https://docs.sonarqube.org/latest/) 表示,它涵盖了源自建立标准的所有安全规则:CWE、SANS Top 25 和 OWASP Top 10。

【问题讨论】:

    标签: sonarqube owasp fortify checkmarx


    【解决方案1】:

    我在这个领域没有任何工具是一样的。因此,当您在相同的代码上运行所有这些工具时,您会得到一些类似的发现,一些新的和一些缺失的(可能是误报),这取决于它们如何实现该工具。鉴于 SonarQube 在该领域相对较新,我建议在该特定领域也使用其他一些工具。请注意,实现 100% 的检测结果非常困难/不可能。

    【讨论】:

      【解决方案2】:

      不,你肯定不会。 Sonar 的覆盖范围与您应该查看的内容不同。您必须了解他们是如何进行检测的,假阳性/阴性的数量等......

      Fortify 和 Checkmarx 对代码中的流程进行分析。他们可以分析你在任何事情之前所做的控制。 Sonarqube 更多地基于规则而不是基于流。

      【讨论】:

        猜你喜欢
        • 1970-01-01
        • 2021-12-07
        • 2021-11-21
        • 2021-05-13
        • 1970-01-01
        • 2014-09-24
        • 2019-01-11
        • 1970-01-01
        • 1970-01-01
        相关资源
        最近更新 更多