- zda vlastní kód obsahuje zranitelnosti,
- zda open source závislosti mají známé CVE nebo licenční problémy,
- zda se v repozitáři nacházejí sekrety,
- zda jsou Terraform, Kubernetes nebo CloudFormation chybně nakonfigurovány,
- zda image kontejneru obsahuje zranitelné balíčky,
- zda jsou běžící aplikace a API zranitelné z pohledu útočníka,
- zda lze výsledky přiřadit vlastníkům, prioritizovat a vynucovat v tisících repozitářů.
Žádné jednotlivé slovo „scanner“ automaticky nepokrývá všechny tyto vrstvy.
V roce 2026 jsou nejčastěji zvažované enterprise platformy mimo jiné:
- OpenText Fortify,
- Checkmarx One,
- Veracode,
- Snyk,
- GitHub Code Security a GitHub Secret Protection, historicky popisované společným názvem GitHub Advanced Security,
- Semgrep.
K tomu se přidávají doplňková řešení, jako například:
- SonarQube Advanced Security,
- Burp Suite DAST,
- Invicti.
Tento článek neuděluje fiktivní hodnocení typu „9,8/10“, neopakuje prohlášení dodavatelů o procentuální účinnosti a nevytváří vítěze na základě počtu položek v ceníku.
Nejlepší nástroj AppSec není produkt s největší tabulkou funkcí. Je to produkt nebo sada produktů, která odhaluje podstatné problémy ve skutečném stacku organizace, vejde se do jejího modelu nasazení a vede k nápravám místo generování neobslouženého backlogu.
Rozsah produktů a dokumentace byl ověřen 23. července 2026.
TL;DR
| Scénář | Nejpřirozenější výchozí bod |
|---|---|
| Velká regulovaná organizace, legacy, požadavky na nasazení a rozsáhlý SAST/DAST | Fortify |
| Jedna široká platforma pokrývající kód, dependencies, IaC, sekrety, API, kontejnery a DAST | Checkmarx One |
| Řízený AppSec program s centrálními politikami, SAST, SCA a DAST | Veracode |
| Developer-first pro kód, open source, kontejnery, IaC a nyní také DAST/API | Snyk |
| Organizace pracující převážně na GitHubu, která chce security v pull requestech | GitHub Code Security + Secret Protection |
| Rychlý, konfigurovatelný SAST/SCA/secrets a vlastní pravidla | Semgrep |
| Firma již využívající SonarQube jako quality gate | SonarQube Advanced Security jako rozšíření |
| Dedikovaný enterprise DAST pro web a API | Burp Suite DAST nebo Invicti, vyhodnocené v samostatném POC |
Není to tabulka bezpodmínečných vítězů. Je to mapa produktů, jejichž architektura nejlépe odpovídá danému problému.
1. Nejprve rozliš druhy testů
OWASP ASVS představuje otevřený základ pro definování požadavků a úrovně přísnosti verifikace bezpečnosti aplikací. Nepředpokládá, že jeden automatický nástroj ověří všechny požadavky.
SAST
Static Application Security Testing analyzuje kód nebo artefakty bez spuštění aplikace.
Může mimo jiné odhalit:
- tok nedůvěryhodných dat do nebezpečného sinku,
- chyby validace,
- hardcoded credentials,
- kryptografické problémy,
- nebezpečná API,
- vybrané chyby autorizace a logiky.
SAST automaticky nepotvrzuje, že zranitelnost lze zneužít v konkrétním runtime prostředí.
SCA
Software Composition Analysis analyzuje závislosti, balíčky, verze, zranitelnosti a licence open source.
SCA odpovídá na jinou otázku než SAST:
SAST: czy nasz kod zawiera niebezpieczny wzorzec lub przepływ?
SCA: czy używany komponent ma znaną podatność albo ryzyko licencyjne?
Secrets scanning
Odhaluje klíče, tokeny, hesla a další přihlašovací údaje v aktuálním kódu, historii Git a někdy před provedením push.
IaC scanning
Analyzuje Terraform, Kubernetes, Helm, CloudFormation, ARM a další deklarace infrastruktury.
Container scanning
Analyzuje image, základní systém, systémové balíčky, aplikační závislosti a někdy konfiguraci workloadu.
DAST
Dynamic Application Security Testing testuje běžící aplikaci zvenčí. OWASP definuje DAST jako black-box test komunikující s aplikací přes její webové rozhraní.
DAST může najít:
- problémy konfigurace serveru,
- zranitelnosti viditelné až v runtime,
- část chyb autentizace a session,
- SQL injection,
- XSS,
- zranitelnosti API endpointů,
- problémy závislé na reálném deploymentu.
Nevidí zdrojový kód a nenahrazuje code review.
ASPM a governance
Application Security Posture Management agreguje výsledky, přiřazuje aplikace vlastníkům, koreluje findings a pomáhá uplatňovat politiky v měřítku organizace.
Platforma může mít široký dashboard, ale přesto využívat enginy různé hloubky. Samotná přítomnost společného UI nedokazuje stejnou kvalitu všech modulů.
2. Jak vzniklo srovnání?
Do tabulky se funkce dostala pouze tehdy, když byla potvrzena v aktuální oficiální dokumentaci dodavatele.
Jako důkaz nevyužíváme:
- sponzorovaných žebříčků,
- příspěvků obchodních partnerů,
- čísel „accuracy“ bez nezávislé metodologie,
- prohlášení „zero false positives“,
- obecných marketingových ocenění,
- jednotlivého výsledku OWASP Benchmark uvedeného výrobcem.
Symboly v matici
| Symbol | Význam |
|---|---|
| ● | potvrzená, nativní součást aktuální nabídky |
| ◐ | funkce dostupná přes samostatný modul, doplněk nebo výrazně užší rozsah |
| - | chybí potvrzený nativní modul v analyzované nabídce |
| POC | nelze poctivě vyhodnotit bez testu na stacku organizace |
3. Matice rozsahu produktů
| Platforma | SAST | SCA | Secrets | IaC | Containers | DAST / API runtime | Centrální governance |
|---|---|---|---|---|---|---|---|
| Fortify | ● | ● | ◐ | - | - | ● | ● |
| Checkmarx One | ● | ● | ● | ● | ● | ● | ● |
| Veracode | ● | ● | ● | ● | ● | ● | ● |
| Snyk | ● | ● | ◐ | ● | ● | ● | ● |
| GitHub Code Security + Secret Protection | ● | ● | ● | - | - | - | ● |
| Semgrep | ● | ● | ● | - | - | - | ● |
| SonarQube Advanced Security | ● | ● | ● | - | - | - | ● |
| Burp Suite DAST | - | - | - | - | - | ● | ● |
| Invicti | - | - | - | - | - | ● | ● |
Tabulka ukazuje rozsah, nikoli účinnost.
Příklad: produkt s nativním SAST a DAST nemusí vyhrát nad kombinací nejlepšího repozitářového nástroje a samostatného DAST. Naopak dva samostatné produkty mohou zvýšit náklady na integraci, počet dashboardů a obtížnost deduplikace výsledků.
4. OpenText Fortify
Aktuální nabídka Fortify zahrnuje samostatná řešení pro:
- SAST,
- DAST,
- Software Composition Analysis,
- řízený Fortify on Demand.
OpenText popisuje Fortify SAST jako enterprise řešení s flexibilními modely nasazení. Fortify DAST testuje běžící aplikace, API a služby. Fortify Software Composition Analysis je samostatný produkt analyzující open source komponenty. Fortify on Demand poskytuje ve službovém modelu mimo jiné SAST, DAST a MAST.
Nejdůležitější rozlišení názvosloví
Historický název Fortify Static Code Analyzer byl často zkracován na „Fortify SCA“.
V novém kontextu ale SCA znamená Software Composition Analysis.
Proto je třeba v dokumentaci a objednávce přesně rozlišit:
Fortify SAST / Static Code Analyzer
Fortify Software Composition Analysis
Nejde o stejné testy.
Silné stránky Fortify
- rozsáhlý SAST a DAST v jedné rodině produktů,
- možnost nasazení vyžadujících větší kontrolu nad infrastrukturou,
- nabídka SaaS přes Fortify on Demand,
- podpora tradičních enterprise prostředí a starších stacků,
- centrální řízení AppSec programu.
OpenText ve vydání SAST 26.2 oznámil mimo jiné rozšíření týkající se COBOL, Fortran, C++23, PHP 8.5, Kotlin 2.3 a Swift 6.3. To je podstatné pro organizace se směsí moderních a starších systémů.
Omezení, která je třeba prověřit
- čas úplného a přírůstkového skenu na vlastních monorepozitářích,
- požadavky na buildy a přípravu artefaktů,
- kvalita integrace s pull requesty,
- provozní náklady self-managed infrastruktury,
- způsob obsluhy IaC a kontejnerů, pokud jsou vyžadovány,
- ergonomie triage pro vývojáře.
Pro koho?
Fortify je přirozeným kandidátem pro:
- banky,
- telekomunikace,
- veřejnou správu,
- velké organizace s požadavky na deployment a data,
- prostředí s Java, .NET, C/C++, COBOL a dalšími dlouhověkými technologiemi.
Neznamená to automatické vítězství v novém cloud-native startupu. Znamená to dobré přizpůsobení modelu produktu složitému enterprise prostředí.
5. Checkmarx One
Checkmarx One je pozicován jako široká platforma Application Security pokrývající fáze od tvorby kódu po runtime.
Oficiální materiály potvrzují mimo jiné:
- SAST,
- SCA,
- secrets detection,
- IaC security,
- API Security,
- Container Security,
- DAST,
- software supply chain security.
Největší výhoda
Checkmarx One je jedním z nejpřirozenějších kandidátů, když je cílem procurementu snížit počet dodavatelů.
V jedné architektuře lze pokrýt:
kod własny
+ zależności
+ sekrety
+ IaC
+ kontenery
+ API
+ działającą aplikację
Co je třeba ověřit v POC?
Šíře portfolia neodpovídá na otázku hloubky.
Je třeba samostatně změřit:
- SAST na jazycích klíčových pro firmu,
- kvalitu reachability v SCA,
- pokrytí IaC,
- obsluhu privátních registry a základních image,
- autentizované skenování DAST,
- import OpenAPI, GraphQL a reálné workflow,
- způsob korelace výsledků mezi moduly,
- data residency a zpracování kódu.
Pro koho?
Checkmarx One je vhodné umístit vysoko na seznam, když:
- firma chce jednoho strategického dodavatele AppSec,
- potřebuje víc než SAST a SCA,
- má mnoho týmů, jazyků, cloudů a repozitářů,
- centrální bezpečnostní tým chce governance nad celým SDLC.
Poctivý verdikt
Nejširší potvrzený rozsah neznamená „nejlepší engine ve všem“. Checkmarx One by měl zvítězit teprve poté, co se prokáže, že dva nebo tři moduly nejdůležitější pro organizaci jsou dostatečně dobré.
6. Veracode
Veracode nabízí platformu Application Risk Management a potvrzené produkty pro:
- SAST,
- SCA,
- DAST,
- Container Security,
- skenování IaC,
- detekci sekretů,
- workflow skenování a centrální správu výsledků.
Veracode SAST analyzuje aplikace staticky, DAST testuje běžící aplikace a API a Veracode Container Security skenuje kontejnery, IaC soubory a odhalené sekrety.
Silné stránky
- konzistentní, řízený platformový model,
- SAST, SCA a DAST v jednom programu,
- centrální politiky a reporting,
- omezení potřeby udržovat těžkou infrastrukturu skenerů,
- přístup vhodný pro organizace preferující SaaS.
Důležitá architektonická vlastnost
Veracode se léta pojí s analýzou připravených binárních artefaktů nebo bytecode v části statických workflow. Aktuální konfigurace závisí na jazyce a typu skenu, proto POC musí reprodukovat skutečný build proces organizace, a nikoli pouze malý demonstrační projekt.
Omezení k prověření
- jak rychle vývojář dostane výsledek po změně,
- kolik práce vyžaduje příprava artefaktu,
- jak se chová Pipeline Scan oproti úplnému policy scanu,
- obsluha monorepa,
- integrace se self-hosted SCM a CI,
- požadavky na odesílání artefaktů,
- kvalita a rozsah Container Security, IaC a secrets na skutečných artefaktech organizace.
Pro koho?
Veracode je silným kandidátem pro organizaci, která chce:
- řízený, centrální AppSec,
- kombinaci SAST, SCA a DAST,
- politiky a reporty bez budování vlastní skenovací platformy,
- konzistentní model pro mnoho týmů.
7. Snyk
Aktuální nabídka Snyk je širší než dřívější spojení pouze s dependency scanningem.
Oficiální produkty zahrnují:
- Snyk Code - SAST,
- Snyk Open Source - SCA a license compliance,
- Snyk Container,
- Snyk IaC,
- Snyk API & Web - cloud-based DAST pro aplikace a API.
Snyk má také vrstvu řízení a prioritizace aplikačního rizika.
Silné stránky
- integrace s IDE, CLI, SCM a CI/CD,
- důraz na workflow vývojáře,
- jedna rodina produktů pro kód, dependencies, kontejnery, IaC a runtime DAST,
- remediation guidance,
- kontext týkající se reachability, exploitu a deploymentu ve vybraných modulech,
- dobré přizpůsobení cloud-native a platform engineeringu.
Důležitá aktualizace oproti starším srovnáním
Tvrzení „Snyk nemá DAST“ je v roce 2026 neaktuální.
Snyk API & Web je oficiálně popsán jako cloudové řešení DAST pro běžící webové aplikace a API.
Proto aktuální srovnání musí hodnotit jeho reálné pokrytí oproti dedikovaným produktům Burp Suite DAST, Invicti, Fortify DAST, Checkmarx DAST a Veracode DAST.
Co prověřit?
- pokrytí jazyků v SAST,
- přesnost a čas skenu na reálném repozitáři,
- kvalitu fix suggestions,
- SCA pro transitive dependencies a monorepo,
- vlastní základní image a privátní registry,
- Terraform, Kubernetes, Helm a CloudFormation,
- DAST pro autentizované aplikace a složitá API,
- datový model a region hostingu,
- celkové náklady na několik modulů.
Pro koho?
Snyk je přirozeným kandidátem pro:
- cloud-native firmy,
- týmy využívající kontejnery a IaC,
- organizace, které chtějí bezpečnost blízko vývojáře,
- týmy, které potřebují širokou platformu, ale nechtějí začínat od těžkého, tradičního SAST.
8. GitHub Code Security a GitHub Secret Protection
V aktuálním modelu GitHub rozděluje placené funkce na:
- GitHub Code Security,
- GitHub Secret Protection.
Dokumentace je stále popisuje jako produkty GitHub Advanced Security.
GitHub Code Security zahrnuje mimo jiné:
- code scanning,
- CodeQL,
- premium funkce Dependabot,
- dependency review.
GitHub Secret Protection zahrnuje mimo jiné:
- secret scanning,
- push protection,
- custom patterns,
- detekci vybraných nestrukturovaných credentials.
CodeQL je engine analýzy kódu vyvíjený GitHubem. Dependabot může vytvářet pull requesty aktualizující zranitelné závislosti.
Největší výhoda
Výsledky jsou dostupné na místě, kde vývojář:
- otevírá pull request,
- prochází diff,
- uplatňuje branch protection,
- provádí code review,
- spouští Actions,
- spravuje vlastníky repozitáře.
To snižuje organizační tření.
Co GitHub nenahrazuje?
Nativní nabídka není plnou náhradou za:
- enterprise DAST,
- skenování běžících workflow aplikace,
- dedikovaný IaC security suite,
- plnou container security platformu,
- manuální pentest.
GitHub code scanning může přijímat výsledky externích nástrojů, ale agregace SARIF neznamená, že GitHub sám tyto testy provedl.
Pro koho?
Nejsilnější přizpůsobení nastává, když:
- GitHub je standardem celé organizace,
- security má fungovat v pull requestech,
- CodeQL podporuje klíčové jazyky,
- tým akceptuje přidání samostatného DAST a případně IaC/container scanneru.
Potenciální sada
GitHub Code Security
+ GitHub Secret Protection
+ dedykowany DAST
+ opcjonalny IaC/container scanner
Může být lepší než široká platforma pro firmu, která chce maximálně využít existující ekosystém GitHub.
9. Semgrep
Semgrep AppSec Platform potvrzuje tři hlavní produkty:
- Semgrep Code - SAST,
- Semgrep Supply Chain - SCA,
- Semgrep Secrets.
Platforma se integruje s SCM a CI, umožňuje řízení politik a blokování vybraných problémů v pull requestech.
Největší výhoda
Semgrep umožňuje tvorbu vlastních pravidel přizpůsobených:
- interním frameworkům,
- bezpečnostním wrapperům,
- firemním anti-patternům,
- architektonickým zásadám,
- nebezpečným funkcím,
- procesům autorizace.
Příklad zjednodušeného pravidla:
rules:
- id: internal-unsafe-query
message: Use the approved parameterized database wrapper.
severity: ERROR
languages: [javascript]
patterns:
- pattern: db.raw($QUERY)
Snadnost psaní pravidel může být důležitější než dalších tisíc obecných checks.
Silné stránky
- rychlá informace ve workflow vývojáře,
- konfigurovatelná pravidla,
- SAST, SCA a secrets v jedné platformě,
- smysluplné použití v monorepu a moderních stacích,
- možnost nasazení guardrails specifických pro organizaci.
Omezení
Semgrep není nativním enterprise DAST a nenahrazuje:
- testování běžící aplikace,
- autentizovaný crawling,
- runtime API attacks,
- plné container security,
- dedikovaný IaC security suite.
Pro koho?
Semgrep je vhodné zvolit, když:
- security chce rychle vytvářet vlastní pravidla,
- developer experience je prioritou,
- organizace akceptuje skládanou sadu nástrojů,
- samostatný DAST a container/IaC scanner jsou součástí plánu.
10. SonarQube Advanced Security
SonarQube byl léta spojován především s code quality a statickou analýzou.
V roce 2026 SonarQube Advanced Security rozšiřuje enterprise nabídku o:
- Advanced SAST,
- Software Composition Analysis,
- další funkce bezpečnosti a compliance.
Dokumentace a release notes potvrzují také rozvíjená pravidla secrets detection.
Kdy to dává smysl?
Když organizace již využívá SonarQube jako povinný quality gate, rozšíření existující platformy může být provozně jednodušší než nasazení nového dashboardu pro každý repozitář.
Co nepředpokládat?
SonarQube Advanced Security se tím automaticky nestává:
- DASTem,
- platformou pro autentizované webové testy,
- plným container scannerem,
- kompletní platformou IaC.
Role ve srovnání
SonarQube je silnou konsolidační alternativou pro firmy, které chtějí spojovat quality a security v existujícím procesu. Není však stejnou kategorií jako široké platformy pokrývající runtime.
11. Burp Suite DAST a Invicti
DAST je třeba hodnotit samostatně, protože kvalita dynamického skenu závisí na:
- crawl coverage,
- obsluze SPA,
- autentizaci,
- udržení session,
- nahrávání složitých workflow,
- API discovery,
- importu OpenAPI, GraphQL nebo SOAP,
- kontrole intenzity skenu,
- verifikaci findings,
- fungování ve vnitřní síti.
Burp Suite DAST
PortSwigger dokumentuje:
- integraci CI-driven scans s platformami podporujícími kontejnery,
- variantu cloud a self-hosted,
- GraphQL API a REST API pro integraci.
Přirozenou výhodou je propojení s ekosystémem Burp používaným pentestery.
Invicti
Invicti je dedikovaná platforma DAST pro web a API. Oficiální dokumentace popisuje discovery, stateful API scanning a proof-based validation.
Prohlášení výrobce o procentuální přesnosti by neměla být přenášena do nákupního rozhodnutí bez nezávislého testu.
Který je lepší?
Nelze poctivě odpovědět na základě produktové stránky.
POC musí zahrnovat:
- přihlášení přes SSO,
- MFA,
- obnovování tokenu,
- role uživatelů,
- vícekrokové workflow,
- SPA,
- REST,
- GraphQL,
- upload,
- webhooky,
- vnitřní endpointy,
- riziko poškození dat.
12. Srovnání organizačního přizpůsobení
| Kritérium | Fortify | Checkmarx One | Veracode | Snyk | GitHub | Semgrep |
|---|---|---|---|---|---|---|
| Regulované enterprise a legacy | velmi přirozené | přirozené | přirozené | závislé na stacku | jako vrstva repo | jako vrstva repo |
| Jedna široká platforma | široká | velmi široká | SAST/SCA/DAST | velmi široká | ne | ne |
| Developer-first | POC | POC | POC | silný profil | velmi silný v GitHubu | velmi silný |
| Self-managed / kontrola infrastruktury | silný kandidát | prověřit model | převážně řízený model | prověřit modul | GHES pro část funkcí | enterprise možnosti |
| Legacy languages | silný profil | POC | POC | POC | závisí na CodeQL | závisí na jazyce |
| IaC a containers | další nástroje | nativní moduly | nativní modul Container Security | nativní moduly | další nástroje | další nástroje |
| Nativní DAST | ano | ano | ano | ano | ne | ne |
| Vlastní pravidla SAST | možné, prověřit náklady | možné, POC | POC | POC | CodeQL queries | klíčová výhoda |
„Silný profil“ stále vyžaduje POC.
13. Lze určit jednoho vítěze?
Ne odpovědným způsobem.
Lze však určit nejlogičtější shortlisty.
Shortlista A: jedna platforma se širokým rozsahem
Checkmarx One
Snyk
Fortify
Veracode
Je třeba přiřadit modulům váhu. Příklad:
SAST 25%
SCA 15%
DAST i API 20%
IaC i containers 15%
developer UX 10%
governance 10%
deployment/data 5%
Pokud firma nepotřebuje IaC ani kontejnery, jejich váha by měla být nula. Nesmí se přidělovat body za modul, který neřeší žádný problém organizace.
Shortlista B: GitHub-native
GitHub Code Security
GitHub Secret Protection
+ Burp Suite DAST lub Invicti
+ Snyk IaC/Container albo inny wyspecjalizowany scanner
Shortlista C: custom rules a developer-first
Semgrep Code + Supply Chain + Secrets
+ dedykowany DAST
+ osobne IaC/container security
Shortlista D: legacy a kontrola deploymentu
Fortify SAST + DAST + Software Composition Analysis
Je třeba prověřit, zda budou zbývající vrstvy obsluhovány existujícími infrastrukturními nástroji.
Shortlista E: existující SonarQube
SonarQube Advanced Security
+ dedykowany DAST
+ osobne IaC/container security, jeżeli potrzebne
14. Jak provést poctivý POC?
OWASP Benchmark obsahuje testovací sady a nástroje pro hodnocení accuracy, coverage a rychlosti automatických skenerů.
Neměl by však být jediným základem rozhodnutí:
- část testů je syntetická,
- Java Benchmark je udržován bez podstatné změny případů již mnoho let,
- nový Benchmark pro Python má jinou úroveň zralosti,
- výsledek neměří workflow vývojáře,
- neměří governance,
- nereprodukuje firemní frameworky.
OWASP Juice Shop je záměrně zranitelná aplikace Node.js, Express a Angular, užitečná pro cvičení a testování nástrojů na JavaScriptovém frontendu a REST API.
Minimální testovací sada
- OWASP Benchmark pro podporovaný jazyk.
- OWASP Juice Shop pro DAST.
- Vlastní aplikace reprezentující produkční stack.
- Monorepo reálné velikosti.
- Repozitář s:
- zranitelnými dependencies,
- sekretem v aktuální verzi,
- sekretem v historii Git,
- Dockerfile,
- Terraform,
- Kubernetes,
- vygenerovaným kódem.
- Běžící prostředí s:
- SSO,
- několika rolemi,
- REST a GraphQL,
- funkcí upload,
- vícekrokovým procesem.
15. Metriky POC
Účinnost detekce
- true positives,
- false positives,
- false negatives,
- duplikáty,
- findings bez reálné cesty vykonání,
- zranitelnosti závislostí skutečně dosažitelné.
Výkon
- čas prvního úplného skenu,
- čas skenu pull requestu,
- čas po změně jednoho řádku,
- využití CPU a RAM,
- chování na monorepu,
- paralelismus.
Remediation
- zda výsledek ukazuje source a sink,
- zda ukazuje úplný data flow,
- zda je náprava v souladu s frameworkem,
- zda může vývojář ověřit výsledek bez AppSec týmu,
- zda automatická oprava projde testy,
- kolik výsledků je uzavřeno jako „won’t fix“.
Governance
- RBAC,
- SSO a SCIM,
- audit log,
- politiky per business unit,
- výjimky s datem vypršení,
- SLA,
- aplikace a vlastníci,
- integrace s Jira nebo jiným systémem,
- export dat,
- API,
- reporty compliance.
Deployment a data
- SaaS, self-hosted nebo hybrid,
- region dat,
- zda kód opouští organizaci,
- způsob ukládání artefaktů,
- privátní registry,
- vnitřní aplikace,
- proxy,
- air-gapped environment,
- šifrování,
- retence.
Celkové náklady
Nejen cena licence:
TCO =
licencja
+ infrastruktura
+ onboarding
+ tuning
+ triage
+ integracje
+ utrzymanie reguł
+ wsparcie
+ czas developerów
Levný nástroj s tisíci neobsloužených findings může být dražší než platforma s vyšší cenou licence.
16. Typické chyby procurementu
Nákup na základě počtu jazyků
„Podpora jazyka“ může znamenat:
- parser syntaxe,
- základní pravidla,
- úplný interprocedural data flow,
- podporu konkrétních frameworků.
POC musí používat frameworky organizace.
Spojování SAST a SCA
Jsou to odlišné techniky. Podobná zkratka v historickém názvu Fortify navíc zvyšuje riziko záměny.
Počítání každého modulu stejně
Pokud firma nepoužívá Terraform, modul IaC by neměl zlepšovat hodnocení.
Testování pouze veřejné demo aplikace
Malý benchmark nereprodukuje:
- monorepo,
- custom framework,
- vnitřního package manageru,
- build system,
- SSO,
- privátní sítě.
Chybějící test developer experience
Nástroj může nacházet dobré problémy, ale prohrát nasazení kvůli:
- výsledkům po několika hodinách,
- chybějícímu komentáři v PR,
- nesrozumitelnému remediation,
- složitým suppressions,
- nestabilním buildům.
Víra v marketingové číslo false positives
Bez veřejné sady, konfigurace, verze a definice výsledku se číslo nehodí ke srovnání.
Nákup DAST bez vyřešení autentizace
Scanner, který neprojde přihlášením, může testovat pouze malý veřejný fragment aplikace.
17. Doporučení podle typu firmy
Banka, pojišťovnictví, veřejná správa
Shortlista:
- Fortify,
- Checkmarx One,
- Veracode.
Priority:
- deployment a data,
- legacy languages,
- audit,
- compliance,
- SAST a DAST,
- dlouhodobá podpora.
SaaS firma využívající GitHub
Shortlista:
- GitHub Code Security + Secret Protection,
- Snyk,
- Semgrep,
- samostatný Burp Suite DAST nebo Invicti.
Priority:
- PR feedback,
- čas skenu,
- dependency updates,
- secrets,
- API a DAST,
- minimální tření vývojáře.
Cloud-native s Kubernetes a Terraform
Shortlista:
- Snyk,
- Checkmarx One,
- alternativně sada GitHub/Semgrep plus specializované IaC a container security.
Priority:
- SCA,
- containers,
- IaC,
- private registries,
- runtime context,
- DAST/API.
Organizace s existujícím SonarQube
Shortlista:
- SonarQube Advanced Security,
- GitHub Code Security,
- Semgrep,
- dedikovaný DAST.
Rozhodnutí by mělo odpovědět, zda je konsolidace kvality a bezpečnosti důležitější než širší portfolio jednoho dodavatele.
18. Konečný verdikt
Nejlepší kandidát na širokou platformu jednoho dodavatele
Checkmarx One má velmi široký, oficiálně potvrzený rozsah pokrývající kód, open source, sekrety, IaC, kontejnery, API a DAST.
To ho kvalifikuje do POC, ale nedává automatické vítězství.
Nejpřirozenější pro legacy a kontrolované enterprise
Fortify zůstává silným kandidátem pro velké, regulované a technologicky rozmanité organizace.
Nejpřirozenější řízený program pokrývající kód a runtime
Veracode je logickou volbou pro firmu preferující centrální službovou platformu pokrývající SAST, SCA, DAST a samostatný modul Container Security s IaC a secrets, místo udržování mnoha skenerů.
Nejpřirozenější cloud-native developer-first
Snyk má potvrzené moduly Code, Open Source, Container, IaC a API & Web DAST. Starší srovnání opomíjející DAST jsou neaktuální.
Nejmenší tření v prostředí GitHub
GitHub Code Security a Secret Protection zajišťují nejtěsnější integraci s repozitáři a pull requesty, ale vyžadují samostatnou vrstvu runtime DAST.
Nejlepší kandidát pro vlastní guardrails
Semgrep je obzvláště atraktivní, když organizace chce rychle budovat a udržovat vlastní pravidla SAST, SCA a secrets blízko vývojáře.
DAST
Burp Suite DAST a Invicti je třeba porovnat na vlastní aplikaci. Neexistuje spolehlivý základ pro určení bezpodmínečného vítěze bez testu autentizace, API, workflow a pokrytí.
Nejčastěji nejlepším enterprise řešením nebude jeden scanner, ale vědomě navržená sada: repozitářová vrstva + supply chain + runtime DAST + governance.
19. Checklist výběru
Rozsah
- Definovány potřebné druhy testů.
- SAST a SCA jsou hodnoceny samostatně.
- Určeno, zda je potřeba DAST.
- Určeno, zda jsou potřeba secrets.
- Určeno, zda jsou potřeba IaC a containers.
- Určeny požadavky API Security.
- Definovány kritické aplikace a jazyky.
POC
- Každý produkt skenuje stejný kód.
- Používají se stejné verze a konfigurace.
- Test zahrnuje vlastní aplikaci.
- Test zahrnuje monorepo.
- Test zahrnuje pull request.
- DAST projde autentizací.
- Testovány jsou role a workflow.
- Změřeny false positives.
- Ručně ověřeny false negatives.
- Změřen čas do nápravy.
Enterprise
- Potvrzeno SSO, SCIM a RBAC.
- Potvrzen audit log.
- Potvrzen datový model a region.
- Potvrzena integrace s SCM a CI.
- Potvrzen přístup k privátním aplikacím.
- Potvrzena obsluha proxy a registry.
- Potvrzena retence dat.
- Potvrzeno API a export.
- Potvrzen model výjimek.
- Vypočteno TCO, nejen licence.
Nasazení
- Definováni vlastníci findings.
- Definována SLA podle rizika.
- Nový kód je oddělen od backlogu.
- Quality gate blokuje pouze věrohodné problémy.
- Existuje proces tuningu pravidel.
- Výjimky mají datum vypršení.
- Výsledky DAST jsou deduplikovány s SAST.
- Vývojář dostává kontext a instrukci k nápravě.
- Tým měří fix rate, nikoli počet alertů.
20. Nástroje a materiály POLPROG
Automatické skenery je vhodné doplnit kontrolou veřejné vrstvy:
- Kondice webu pomáhá odhalit technické, SEO, výkonnostní a přístupnostní problémy.
- Inspektor bezpečnostních hlaviček kontroluje CSP, HSTS a další zabezpečení HTTP odpovědi.
- Inspektor DNS a SSL analyzuje vrstvu domény a TLS.
- FlowTrace pomáhá vizualizovat průchod požadavku přes DNS, TLS, CDN, backend a rendering.
- V znalostní bázi POLPROG najdete materiály o bezpečnosti aplikací a infrastruktury.

