CxSAST静态应用安全测试

当今软件驱动型组织的蓬勃发展得益于开发、交付和部署自己的创新应用程序,以增强其业务产品,更好地为客户服务。然而,在这个日益复杂的世界里,保护构成这些自研应用程序的代码不但很重要,而且极具挑战性。

因此,一些组织或者选择向生产环境发布包含已知结构性(organic)漏洞的代码,或者不得不等到解决与安全相关的编程错误之后再进行部署。在几年前,这种情况尚可作 为退而求其次的办法,但如今已不再是可行的选择。随着组织采用敏捷开发和DevOps等现代应用程序开发方法,以保证越来越激进的发布周期,安全需要成为软件开发密 不可分的一部分,最先进的SAST解决方案需要成为一项基本的开发要求。

为了满足这一紧迫需求,Checkmarx开发并提供了市场上最具创新性的SAST解决方案(CxSAST),并且已在世界上最大的一些组织完成部署。CxSAST是一个企业级应用安 全测试解决方案,可提供高速、全自动、灵活、准确的静态代码分析,以识别未编译自研代码中的安全漏洞。

由于可以按需灵活选择运行完整和增量扫描,SAST可提供全面准确的漏洞报告,并根据漏洞的严重性进行优先级排序,指导开发人员应首先完成哪些修复。 CxSAST支持一系列编程和脚本语言及其框架。CxSAST由开发人员为开发人员构建,极大地提高了全球软件应用程序的安全性。

开发人员选用Checkmarx是因其适应他们的开发流程,可以一边编程,同时进行代码扫描。
结论:更少的安全漏洞、更低的成本、更加安全的应用。

不延误开发人员工作

PC

Work Here

Server

Scan Here

  • 01

    无影响

    开发人员不受影响,可以继续其
    电脑上编程

  • 02

    安全扫描

    扫描时不会减慢,或锁定代码

  • 03

    服务器上扫描

    服务器上扫描扫描仅在服务器上进行,而非开发人员

  • 04

    扫描速度快

    扫描速度较快,每小时15万行
    (实测远大于此速度)

CxSAST静态应用安全测试

CheckmarxCxSAST能将代码安全测试完好整合到其SDLC(安全开发生命周期)中。可无缝集成到主流IDE,构建管理系统,漏洞追踪系统和版本控制系统等在软件开发生命周期中使用到的第三方系统。即使我们不与您的某个SDLC组件完全兼容,也可以通过我们的综合API轻松完成定制。

  • Checkmarx SAST 与 Codebashing = 适时培训

  • Checkmarx SAST 与 SCA = 为 SCA 提供更具可操作性的结果

  • Checkmarx SAST 与管理流程编排层 = 更低的拥有成本

  • Checkmarx SAST 与 IAST = 更准确的置信水平

CxSAST支持与Eclipse、Visual Studio、Intellij 三种IDE集成。

Developer IDE Plugins 开发环境插件

CxSAST支持Git、Perforce、SVN、TFS四种类型代码仓库,通过插件、CLI或者API方式访问。支持Bamboo、Jenkins、TeamCity、TFS、AnthillPro五种构建管理系统。通过构建管理工具构建任务发起扫描,可以再构建管理系统里查看和下载扫描报告。

Scan Automation 源代码库

Build Servers 编译管理

CxSAST支持与漏洞追踪系统JIRA集成,对漏洞有效管理和跟踪。(开发JIRA的公司Atlassian是Checkmarx的重度用户之一)。

CxSAST可作为独立的代码监测工具对代码质量进行把关,随扫描劫夺进行有效管理及追踪。

CxSAST支持与SonarQube、ThreadFix集成,便于监控项目的安全质量及是否达到可发布状态。

CxSAST产品特色

  • 高级自动化

    借助Checkmarx,您可以查看所有扫描结果的理由和证据,以理解漏洞产生的根本原因。您不限于使用其他人使用的规则。Checkmarx开放式查询语言使组织能够完全掌握CxSAST背后的智力研究。

  • 可执行的建议

    使用机器学习算法,不仅可以减少数据噪声(FP),提高结果的置信度,而且还可以使开发人员专注于重要的工作。

  • 更快找到漏洞

    CxSAST可进行源代码级扫描,不需要完整的构建。没有依赖项配置,切换语言时也没有学习周期。

  • 加快修复时间

    使用我们独有的“最佳修复点”修复指导算法,使开发人员能够通过代码中的一个点修复多个漏洞。

  • 全面管理安全⻛险

    使团队能够制定并使用策略来管理应用安全,通过构建工具集成来执行这些策略,并借助IT工作流支持来管理修复工作。

  • 结合使用,效果更佳

    CxSAST是Checkmarx全面应用安全测试解决方案套件的核心。跨产品协同和集成可实现更大的扫描范围、更好的检测结果,以及更智能的优先级和修复措施。

  • 敏捷开发和CI团队的正确选择

    独特的增量扫描功能仅分析修改或新增加的代码行,减少高达80%的扫描时间,并可与CI服务器集成,以实现全自动化安全测试。

  • 与您的工作流程集成

    CxSAST可直接集成到源代码管理(SCM)系统和CI/CD工具中,在代码管理过程的早期实现自动扫描,提供从扫描到问题跟踪的端到端自动化。

  • 充分理解识别出的漏洞

    借助Checkmarx,您可以查看所有扫描结果的理由和证据,以理解漏洞产生的根本原因。您不限于使用其他人使用的规则。Checkmarx开放式查询语言使组织能够完全掌握CxSAST背后的智力研究。

支持编程语言

符合监管标准

根据诸如PCI-DSS、HIPAA、FISMA等标准和监管要求,组织必须测试其代码是否存在常⻅漏洞,如OWASP前10个漏洞和SANS前25个漏洞。CxSAST 可以检测到这些以及更多问题。此外,借助我们独特的查询语言和可调整的查询,您可以轻松创建自己的安全策略,增加对您的行业和组织来说最重要的 漏洞和软件⻛险的查询。