【问题标题】:Can we replace the Static application security testing SAST Tool like (Fortify, Checkmarx and IBM Appscan) with SonarQube我们可以用 SonarQube 替换静态应用程序安全测试 SAST 工具(如 Fortify、Checkmarx 和 IBM Appscan)吗
【发布时间】:2020-04-15 07:15:34
【问题描述】:
我们能否将静态应用程序安全测试 SAST 工具(如 Fortify、Checkmarx 和 IBM Appscan)替换为 SonarQube。
根据 SonarQube Roadmap Docs 8.1 (https://docs.sonarqube.org/latest/) 表示,它涵盖了源自建立标准的所有安全规则:CWE、SANS Top 25 和 OWASP Top 10。
【问题讨论】:
标签:
sonarqube
owasp
fortify
checkmarx
【解决方案1】:
我在这个领域没有任何工具是一样的。因此,当您在相同的代码上运行所有这些工具时,您会得到一些类似的发现,一些新的和一些缺失的(可能是误报),这取决于它们如何实现该工具。鉴于 SonarQube 在该领域相对较新,我建议在该特定领域也使用其他一些工具。请注意,实现 100% 的检测结果非常困难/不可能。
【解决方案2】:
不,你肯定不会。 Sonar 的覆盖范围与您应该查看的内容不同。您必须了解他们是如何进行检测的,假阳性/阴性的数量等......
Fortify 和 Checkmarx 对代码中的流程进行分析。他们可以分析你在任何事情之前所做的控制。 Sonarqube 更多地基于规则而不是基于流。