認識SonarQube高級安全功能(Advanced Security)
從原始碼到依賴項,構建全方位的代碼安全防線

Advanced Security 是 SonarQube 面向企業級應用推出的高級安全分析擴展,基於語義級 SAST 技術,深入識別 SQL 注入、XSS、命令注入等高危漏洞,全面覆蓋自研代碼、AI 生成代碼與開源元件,助力企業在開發早期實現更智慧、更精準的安全防護。

核心安全功能

SAST

在開發早期檢測代碼中的安全漏洞

污點分析

跨文件的數據流分析,有效防止注入類攻擊

IaC 掃描

保障雲基礎架構配置的安全性

敏感信息檢測

防止憑證、令牌和密鑰等敏感信息洩露

附加组件

高級安全功能(Advanced Security)

要求SonarQube Server 2025 Release 3 企業版或以上版本

高級SAST與 SCA聯動

更深入的漏洞檢測與開源風險管理
全面保障代碼安全

Advanced SAST(靜態應用安全測試)

擴展污點分析能力至依賴項,深入識別複雜漏洞:

SCA(軟體成分分析)

全面的開源安全與合規風險管理能力:

Advanced SAST

更深層次的污點分析

依賴感知的污點分析,識別隱藏的安全漏洞

SCA

CVE 漏洞檢測

修復已知漏洞(CVE)

SCA

許可證管理

SCA

軟體物料清單(SBOM)

Advanced SAST的優勢

深度發現隱藏的安全問題

99% 的軟體應用都會使用並依賴第三方庫中的代碼。 然而,目前大多數 SAST 工具僅分析應用自身的代碼,而將依賴庫視為「黑盒」,無法深入掃描。

Advanced SAST 打破這一局限,將掃描範圍擴展至開源依賴中的未知代碼部分。 通過對依賴庫(包括其間接依賴)進行數據流分析,Advanced SAST 能發現傳統工具無法檢測到的深層安全漏洞。

目前,Advanced SAST 已支援 Java、C#、JavaScript 和 TypeScript,並適用於 SonarQube Server 和 SonarQube Cloud。 它已涵蓋數千個主流及常用的開源庫,並具備自動擴展能力,未來將支援更多語言和庫。 其底層採用機器學習(ML)進行智慧優化,確保分析高效、精準。

加速安全開發

在軟體開發生命週期(SDLC)的早期階段即可開展 SAST 分析,有助於在代碼部署和上線之前發現並修復安全漏洞。 將 SAST 應用於開發環節,可大幅提升漏洞識別與修復的效率,防止被攻擊者利用。

通過在拉取請求階段進行 SAST 分析,將安全「左移」 ,讓開發人員儘早獲取安全問題反饋,在代碼尚在記憶中、修復成本最低時及時處理問題。 這一過程增強了開發團隊的安全意識和回應效率。

SAST 是 SonarQube Server 與 SonarQube Cloud 預設內置的核心能力,作為常規代碼分析的一部分自動運行,並可無縫集成至 DevSecOps 流水線中。

減少安全漏洞風險

通過實施安全的代碼開發實踐,增強代碼庫的品質,組織可以防止惡意攻擊者利用漏洞竊取敏感資訊。

Sonar分析器在掃描代碼時會檢測出問題(包括bug和漏洞)以及安全熱點,以識別安全問題。 當Sonar發現代碼中存在潛在的攻擊點並需要修復時,會報告漏洞。 需要開發人員審查和評估的安全敏感代碼段將被歸類為「安全熱點」。

Sonar的安全規則還會檢測代碼中的硬編碼憑證(密碼)和硬編碼的密鑰。 這項雲密鑰檢測功能擴展了檢測規則,可發現意外硬編碼在代碼中的密碼、憑證、令牌、雲訪問密鑰、API 金鑰以及雲帳號/金鑰資訊,支援主流雲服務商:AWS、GCP、Microsoft Azure、IBM 和 阿裡雲。

自動化代碼掃描

Advanced SAST 可快速掃描大量代碼,在軟體開發生命週期中節省時間與成本。 通過 SAST 實現代碼掃描自動化,有助於提升應用程式的整體安全水準,減少對人工代碼審查的依賴,使開發人員能夠專注於漏洞修復,同時保持高效且安全的開發流程。 開發人員可在開發早期識別並解決代碼品質和安全問題; 系統提供可操作的洞察、安全報告和指標,推動持續改進,幫助團隊跟蹤並提升整體代碼品質。

代碼安全與合規性

Advanced SAST 為複雜專案提供全面的應用程式安全跟蹤與治理能力。 它使安全審計人員能夠在企業層面跟蹤代碼安全合規性,並評估軟體資產面臨的風險,通過詳細的安全報告、管理視角匯總和PDF報告,為大型組織提供全面的風險評估支援。 借助 Advanced SAST,安全負責人可以迅速掌握應用程式的整體安全狀況。

在 SonarQube Server 企業版、數據中心版,以及 SonarQube Cloud 企業計劃中,系統提供專屬報告,用於跟蹤應用代碼在多個安全標準下的合規性,包括 OWASP Top 10、OWASP ASVS、CWE Top 25(2021、2020 和 2019)、STIG、CASA 以及 PCI DSS。 SonarSource 報告説明安全專業人員將安全問題轉化為開發人員易於理解的語言,促進團隊協作與問題解決。

全面的檢測引擎與覆蓋範圍

Advanced SAST 提供對 30 多種程式設計語言及其框架的代碼品質與安全分析,內置 6,000 多條 Clean Code 規則,並持續擴展語言與框架的覆蓋範圍。 Advanced SAST 能在多個層級準確檢測代碼中的缺陷與安全漏洞,包括原始程式碼、支援性代碼(如配置代碼、基礎設施代碼、腳本和測試代碼)以及第三方代碼(例如外部依賴和庫),其真實陽性率(TPR)常常超過 90%。

安全覆蓋範圍廣泛,涵蓋跨站腳本(XSS)、SQL 注入、路徑注入、密鑰洩露、基礎設施即代碼(IaC)配置錯誤、釣魚攻擊等多種安全問題,全面保障應用程式的安全性與合規性。

SCA的優勢

專注關鍵問題,高效推動修復進程

助力開發者高效推進工作,提供可執行的解決方案專注於優先處理真正關鍵的問題,並提供清晰明確的修復指導,羅列問題清單,幫助團隊高效解決問題,專注於持續構建與創新。

深度開源合作,構建主動安全防線

深入的開源安全洞察

與開源項目維護者建立的長期合同合作關係,為安全開發與快速漏洞回應提供了堅實的經濟激勵機制,有助於企業構建更主動的安全防護體系。 同時,這些合作也帶來了在許可證合規性與漏洞數據方面的獨特洞察。

無縫集成,釋放開發效能

消除工具碎片化與開發負擔

作為一體化的代碼質量解決方案,SonarQube 可在現有開發流程中無縫分析全部代碼,從 IDE 到 CI/CD 全流程集成,無需額外配置,顯著降低管理成本,助力實現“左移”測試策略,提升開發效率與代碼品質。

高準確率,真正聚焦問題核心

卓越的準確性與極速分析體驗

以極低的誤報率實現快速分析,説明您的團隊聚焦真實威脅與代碼質量問題,避免干擾性噪音,高效推進問題修復與品質提升。

全面的開源許可證合規管理

通過準確、可靠的數據應對開源許可的複雜性,助您從容規避法律與商業風險,確保企業合規運營。

SonarQube安全報告

全面覆蓋所有代碼中的安全問題,提供可執行的洞察與合規支援

可執行的洞察

提供詳盡的安全問題資訊,包括嚴重等級、變化趨勢與修復建議,助力開發團隊高效應對風險。

可視化儀錶盤

通過統一的品質與安全儀錶盤,直觀展示代碼品質趨勢與關鍵安全指標(KPI)。

合規報告支援

自動生成符合 OWASP Top 10、CWE、PCI DSS、STIG 等主流標準的合規性安全報告。

定時報告推送

支援按日、周或月自動生成與分發安全報告,便於管理層持續掌握安全狀況。

集成的代碼品質與安全平臺

SonarQube 是一款集成的代碼品質與安全分析平臺,提供可執行的洞察,助力團隊更快構建更優質的軟體。

提升代碼質量標準

通過快速、精準的全量代碼分析,説明交付更健壯、可靠、可維護的代碼。

核心安全能力:構建安全代碼的基礎

涵蓋 SAST、污點分析、敏感資訊檢測(secrets detection)以及 IaC 掃描,適用於自研代碼和 AI 生成代碼的安全檢測。

高級安全附加元件

通過 Advanced SAST 和SCA(軟體成分分析)擴展至開原始程式碼,實現更深層次的安全保障。

龍智提供 SonarQube當地語系化服務支援
助您構建更安全、更可靠的代碼質量體系

作為 Sonar 官方授權的中國代理商,龍智致力於幫助企業高效落地 SonarQube 及其 Advanced Security 功能,全面提升代碼安全性與品質保障能力。

我們不僅提供從部署到培訓的一站式服務,還能結合您的業務開發流程定製安全治理方案,幫助團隊快速識別並修復關鍵漏洞。

無論您是首次引入代碼審查工具,還是希望在現有系統中集成先進的代碼安全能力,創實資訊都能為您提供專業的技術諮詢、實施部署、合規建議與持續支持,確保您在使用 SonarQube 最新安全功能的同時,始終走在 DevSecOps 實踐前沿。