随着企业安全左移和 DevSecOps 理念的深入落地,静态源代码安全扫描工具(SAST)已从单一的代码审计工具演变为贯穿开发、测试、集成的关键安全环节。原有的 V1.0 基准已难以满足行业对扫描效率、集成能力及精准度的更高要求。V2.0 结合行业调研与企业实践反馈,系统性重构了测评框架,新增扫描速率阈值、多模式扫描能力(定时/并发/增量)、漏洞误报率与漏报率的基准范围等量化指标,为厂商产品迭代和甲方采购决策提供了明确的技术参考。
V2.0 将测评体系划分为六大维度共 22 个测评域:
部署环境 评估工具对主流操作系统(Linux/Windows/macOS)及容器化部署环境的兼容性,确保工具能够适配企业多样化的开发基础设施。
安全扫描 从扫描速度、扫描配置、漏洞误报率、漏洞漏报率、编译代码支持、移动应用支持、漏洞规则自定义、漏洞标记能力八个维度全面评估工具的核心扫描能力。其中扫描速度首次以代码规模分档量化:小型项目(<50 万行)单次扫描不超 2 小时,中型项目(50—500 万行)不超 8 小时,大型项目(>500 万行)不超 72 小时;漏洞误报率基准建议在 10%—20% 之间,漏报率在 20%—30% 之间。工具需支持定时扫描、并发扫描和增量扫描三种模式,并具备漏洞规则的新增和修改能力,以适应不同项目和框架的安全检测需求。
漏洞检测 以 OWASP Top 10(2021)为基线,工具应覆盖失效访问控制、加密机制失效、注入、不安全设计、安全配置错误、自带缺陷和过时组件、身份识别与验证错误、软件与数据完整性故障、安全日志与监控失败、服务端请求伪造共十类关键安全漏洞。每类漏洞需提供名称、描述、影响和修复建议四项信息,并支持识别和解析多种开发框架的类型与版本。
源码支持 测评基准要求工具支持 Python、PHP、Java/JSP、C/C++、C#、JavaScript、.Net、Objective-C、Go、Swift 共十种主流开发语言,并提供本地上传(RAR/Zip)、代码仓库拉取(Git/SVN)和源码片段上传三种导入方式。
扩展集成 评估工具与开发运维体系的对接能力,包括源代码管理系统集成(Git/SVN 自动拉取)、缺陷跟踪系统集成(单漏洞/批量漏洞同步)和持续集成系统集成(Jenkins 对接),确保 SAST 工具能够无缝嵌入 DevSecOps 流水线。
产品交互 工具应支持图形界面、命令行和 IDE 插件三种交互模式,适应开发人员、安全测试人员及自动化流水线等不同使用场景,并提供 PDF、HTML、Word、Excel、XML 多种格式的报告输出。
特向参与本项目编写及审核的人员致以诚挚谢意(排名不分先后):谢立斐、做个好人、秦刚峰(华润数科)、土豆(猎豹移动)、米兰(好未来集团)、cumirror(腾讯云武汉)、无所不能的魂大人(雪球基金)、崖(亚马逊云科技)。