
Advanced Security 是 SonarQube 面向企業級應用推出的高級安全分析擴展,基於語義級 SAST 技術,深入識別 SQL 注入、XSS、命令注入等高危漏洞,全面覆蓋自研代碼、AI 生成代碼與開源元件,助力企業在開發早期實現更智慧、更精準的安全防護。
在開發早期檢測代碼中的安全漏洞
跨文件的數據流分析,有效防止注入類攻擊
保障雲基礎架構配置的安全性
防止憑證、令牌和密鑰等敏感信息洩露
擴展污點分析能力至依賴項,深入識別複雜漏洞:
全面的開源安全與合規風險管理能力:
Advanced SAST
依賴感知的污點分析,識別隱藏的安全漏洞
SCA
修復已知漏洞(CVE)
SCA
SCA
99% 的軟體應用都會使用並依賴第三方庫中的代碼。 然而,目前大多數 SAST 工具僅分析應用自身的代碼,而將依賴庫視為「黑盒」,無法深入掃描。
Advanced SAST 打破這一局限,將掃描範圍擴展至開源依賴中的未知代碼部分。 通過對依賴庫(包括其間接依賴)進行數據流分析,Advanced SAST 能發現傳統工具無法檢測到的深層安全漏洞。
目前,Advanced SAST 已支援 Java、C#、JavaScript 和 TypeScript,並適用於 SonarQube Server 和 SonarQube Cloud。 它已涵蓋數千個主流及常用的開源庫,並具備自動擴展能力,未來將支援更多語言和庫。 其底層採用機器學習(ML)進行智慧優化,確保分析高效、精準。
在軟體開發生命週期(SDLC)的早期階段即可開展 SAST 分析,有助於在代碼部署和上線之前發現並修復安全漏洞。 將 SAST 應用於開發環節,可大幅提升漏洞識別與修復的效率,防止被攻擊者利用。
通過在拉取請求階段進行 SAST 分析,將安全「左移」 ,讓開發人員儘早獲取安全問題反饋,在代碼尚在記憶中、修復成本最低時及時處理問題。 這一過程增強了開發團隊的安全意識和回應效率。
SAST 是 SonarQube Server 與 SonarQube Cloud 預設內置的核心能力,作為常規代碼分析的一部分自動運行,並可無縫集成至 DevSecOps 流水線中。
通過實施安全的代碼開發實踐,增強代碼庫的品質,組織可以防止惡意攻擊者利用漏洞竊取敏感資訊。
Sonar分析器在掃描代碼時會檢測出問題(包括bug和漏洞)以及安全熱點,以識別安全問題。 當Sonar發現代碼中存在潛在的攻擊點並需要修復時,會報告漏洞。 需要開發人員審查和評估的安全敏感代碼段將被歸類為「安全熱點」。
Sonar的安全規則還會檢測代碼中的硬編碼憑證(密碼)和硬編碼的密鑰。 這項雲密鑰檢測功能擴展了檢測規則,可發現意外硬編碼在代碼中的密碼、憑證、令牌、雲訪問密鑰、API 金鑰以及雲帳號/金鑰資訊,支援主流雲服務商:AWS、GCP、Microsoft Azure、IBM 和 阿裡雲。
Advanced SAST 可快速掃描大量代碼,在軟體開發生命週期中節省時間與成本。 通過 SAST 實現代碼掃描自動化,有助於提升應用程式的整體安全水準,減少對人工代碼審查的依賴,使開發人員能夠專注於漏洞修復,同時保持高效且安全的開發流程。 開發人員可在開發早期識別並解決代碼品質和安全問題; 系統提供可操作的洞察、安全報告和指標,推動持續改進,幫助團隊跟蹤並提升整體代碼品質。
Advanced SAST 為複雜專案提供全面的應用程式安全跟蹤與治理能力。 它使安全審計人員能夠在企業層面跟蹤代碼安全合規性,並評估軟體資產面臨的風險,通過詳細的安全報告、管理視角匯總和PDF報告,為大型組織提供全面的風險評估支援。 借助 Advanced SAST,安全負責人可以迅速掌握應用程式的整體安全狀況。
在 SonarQube Server 企業版、數據中心版,以及 SonarQube Cloud 企業計劃中,系統提供專屬報告,用於跟蹤應用代碼在多個安全標準下的合規性,包括 OWASP Top 10、OWASP ASVS、CWE Top 25(2021、2020 和 2019)、STIG、CASA 以及 PCI DSS。 SonarSource 報告説明安全專業人員將安全問題轉化為開發人員易於理解的語言,促進團隊協作與問題解決。
Advanced SAST 提供對 30 多種程式設計語言及其框架的代碼品質與安全分析,內置 6,000 多條 Clean Code 規則,並持續擴展語言與框架的覆蓋範圍。 Advanced SAST 能在多個層級準確檢測代碼中的缺陷與安全漏洞,包括原始程式碼、支援性代碼(如配置代碼、基礎設施代碼、腳本和測試代碼)以及第三方代碼(例如外部依賴和庫),其真實陽性率(TPR)常常超過 90%。
安全覆蓋範圍廣泛,涵蓋跨站腳本(XSS)、SQL 注入、路徑注入、密鑰洩露、基礎設施即代碼(IaC)配置錯誤、釣魚攻擊等多種安全問題,全面保障應用程式的安全性與合規性。
助力開發者高效推進工作,提供可執行的解決方案專注於優先處理真正關鍵的問題,並提供清晰明確的修復指導,羅列問題清單,幫助團隊高效解決問題,專注於持續構建與創新。
深入的開源安全洞察
與開源項目維護者建立的長期合同合作關係,為安全開發與快速漏洞回應提供了堅實的經濟激勵機制,有助於企業構建更主動的安全防護體系。 同時,這些合作也帶來了在許可證合規性與漏洞數據方面的獨特洞察。
消除工具碎片化與開發負擔
作為一體化的代碼質量解決方案,SonarQube 可在現有開發流程中無縫分析全部代碼,從 IDE 到 CI/CD 全流程集成,無需額外配置,顯著降低管理成本,助力實現“左移”測試策略,提升開發效率與代碼品質。
卓越的準確性與極速分析體驗
以極低的誤報率實現快速分析,説明您的團隊聚焦真實威脅與代碼質量問題,避免干擾性噪音,高效推進問題修復與品質提升。
通過準確、可靠的數據應對開源許可的複雜性,助您從容規避法律與商業風險,確保企業合規運營。
全面覆蓋所有代碼中的安全問題,提供可執行的洞察與合規支援
提供詳盡的安全問題資訊,包括嚴重等級、變化趨勢與修復建議,助力開發團隊高效應對風險。
通過統一的品質與安全儀錶盤,直觀展示代碼品質趨勢與關鍵安全指標(KPI)。
自動生成符合 OWASP Top 10、CWE、PCI DSS、STIG 等主流標準的合規性安全報告。
支援按日、周或月自動生成與分發安全報告,便於管理層持續掌握安全狀況。
SonarQube 是一款集成的代碼品質與安全分析平臺,提供可執行的洞察,助力團隊更快構建更優質的軟體。
通過快速、精準的全量代碼分析,説明交付更健壯、可靠、可維護的代碼。
涵蓋 SAST、污點分析、敏感資訊檢測(secrets detection)以及 IaC 掃描,適用於自研代碼和 AI 生成代碼的安全檢測。
通過 Advanced SAST 和SCA(軟體成分分析)擴展至開原始程式碼,實現更深層次的安全保障。
作為 Sonar 官方授權的中國代理商,龍智致力於幫助企業高效落地 SonarQube 及其 Advanced Security 功能,全面提升代碼安全性與品質保障能力。
我們不僅提供從部署到培訓的一站式服務,還能結合您的業務開發流程定製安全治理方案,幫助團隊快速識別並修復關鍵漏洞。
無論您是首次引入代碼審查工具,還是希望在現有系統中集成先進的代碼安全能力,創實資訊都能為您提供專業的技術諮詢、實施部署、合規建議與持續支持,確保您在使用 SonarQube 最新安全功能的同時,始終走在 DevSecOps 實踐前沿。