测评背景
随着数字技术的进步,网络安全行业日益发展,企业对于DevSecOps的应用和落地的需求日益增加,静态源代码安全扫描工具已成为其中的关键产品或工具。同时,在代码安全审计或检测过程中,也需要选择一款合适的、好用的代码安全扫描工具作为人工辅助。
2023年5月30日,OWASP中国基于目前行业内的相关调研报告以及行业共识,发布了《静态源代码安全扫描工具测评基准》v2.0版本,对于静态源代码安全扫描工具的测评基准进行了升级,基准涵盖部署环境、安全扫描、漏洞检测、源码支持、扩展集成、产品交互以及报告输出七个维度。
在基准发布的基础上,【网安基地供应链安全检测中心】联合【武汉金银湖实验室】邀请国内各静态源代码安全扫描产品或工具的厂商开展了“静态源代码安全扫描工具测评活动”。
本次测评经过前期准备、宣传、厂商征集、产品沟通、产品测评、报告编写等环节,历时四个多月,共有六款产品参与测评,其中国内厂商的测评结果和报告已单独和厂商沟通,测评详情不对外发布。
经过严格的测评程序,现公布测评对比结果如下(其中一款产品的测评结果按照厂商要求不参与对比结果发布)。
参与厂商
(按拼音首字母排序,排名不分先后)
测评详情
基准测评项:
部署环境、安全扫描、漏洞检测、源码支持、扩展集成、产品交互、报告输出
部署环境:
处理器:Inter(R) Core(TM) i5-7200U
内存:16 GB
硬盘:500 GB
测评结果
本次测评从七个维度对产品进行测评,根据测评详情描述,测评结果分为:满足、部分满足和不满足。
- Checkmarx -
从七个维度进行测评,结论为:
部署环境:共2个分项,全部满足
安全扫描:共14个分项,其中9个满足,5个不满足
漏洞检测:共3个分项,全部满足
源码支持:共2个分项,其中1个满足,1个部分满足
扩展集成:共3个分项,全部满足
产品交互:共3个分项,全部满足