- of eigen code kwetsbaarheden bevat,
- of open source-afhankelijkheden bekende CVE's of licentieproblemen hebben,
- of er secrets in de repository staan,
- of Terraform, Kubernetes of CloudFormation verkeerd geconfigureerd zijn,
- of een container-image kwetsbare pakketten bevat,
- of de draaiende applicatie en API kwetsbaar zijn vanuit het perspectief van een aanvaller,
- of de resultaten toe te wijzen zijn aan eigenaren, te prioriteren en af te dwingen in duizenden repositories.
Geen enkel woord „scanner" omvat automatisch al deze lagen.
In 2026 zijn de meest overwogen enterprise-platforms onder meer:
- OpenText Fortify,
- Checkmarx One,
- Veracode,
- Snyk,
- GitHub Code Security en GitHub Secret Protection, historisch beschreven onder de gezamenlijke naam GitHub Advanced Security,
- Semgrep.
Daarnaast zijn er aanvullende oplossingen, zoals:
- SonarQube Advanced Security,
- Burp Suite DAST,
- Invicti.
Dit artikel kent geen fictieve scores toe zoals „9,8/10", herhaalt geen leveranciersclaims over procentuele effectiviteit en bepaalt geen winnaar op basis van het aantal posten in een prijslijst.
De beste AppSec-tool is niet het product met de grootste functietabel. Het is het product of de set producten die de relevante problemen in de daadwerkelijke stack van de organisatie detecteert, past binnen het implementatiemodel en tot herstel leidt in plaats van een onbeheerbare backlog te genereren.
De productscope en documentatie zijn geverifieerd op 23 juli 2026.
TL;DR
| Scenario | Meest natuurlijke startpunt |
|---|---|
| Grote gereguleerde organisatie, legacy, implementatievereisten en uitgebreide SAST/DAST | Fortify |
| Eén breed platform dat code, dependencies, IaC, secrets, API, containers en DAST omvat | Checkmarx One |
| Beheerd AppSec-programma met centrale beleidsregels, SAST, SCA en DAST | Veracode |
| Developer-first voor code, open source, containers, IaC en tegenwoordig ook DAST/API | Snyk |
| Organisatie die vooral in GitHub werkt en security in pull requests wil | GitHub Code Security + Secret Protection |
| Snelle, configureerbare SAST/SCA/secrets en eigen regels | Semgrep |
| Bedrijf dat SonarQube al gebruikt als quality gate | SonarQube Advanced Security als uitbreiding |
| Dedicated enterprise-DAST voor web en API | Burp Suite DAST of Invicti, beoordeeld in een aparte POC |
Dit is geen tabel met onvoorwaardelijke winnaars. Het is een kaart van producten waarvan de architectuur het beste past bij een bepaald probleem.
1. Scheid eerst de soorten tests
OWASP ASVS vormt een open basis voor het definiëren van eisen en de mate van striktheid bij het verifiëren van de applicatiebeveiliging. Het gaat er niet van uit dat één automatische tool alle eisen verifieert.
SAST
Static Application Security Testing analyseert code of artefacten zonder de applicatie uit te voeren.
Het kan onder meer detecteren:
- de stroom van niet-vertrouwde data naar een gevaarlijke sink,
- validatiefouten,
- hardcoded credentials,
- cryptografische problemen,
- onveilige API's,
- geselecteerde autorisatie- en logicafouten.
SAST bevestigt niet automatisch dat een kwetsbaarheid in een specifieke runtime-omgeving te misbruiken is.
SCA
Software Composition Analysis analyseert afhankelijkheden, pakketten, versies, kwetsbaarheden en open source-licenties.
SCA beantwoordt een andere vraag dan SAST:
SAST: czy nasz kod zawiera niebezpieczny wzorzec lub przepływ?
SCA: czy używany komponent ma znaną podatność albo ryzyko licencyjne?
Secrets scanning
Detecteert sleutels, tokens, wachtwoorden en andere authenticatiegegevens in de huidige code, de Git-geschiedenis en soms vóór het uitvoeren van een push.
IaC scanning
Analyseert Terraform, Kubernetes, Helm, CloudFormation, ARM en andere infrastructuurdeclaraties.
Container scanning
Analyseert images, het basissysteem, systeempakketten, applicatie-afhankelijkheden en soms de workloadconfiguratie.
DAST
Dynamic Application Security Testing test de draaiende applicatie van buitenaf. OWASP definieert DAST als een black-box-test die met de applicatie communiceert via de webinterface.
DAST kan vinden:
- serverconfiguratieproblemen,
- kwetsbaarheden die pas in runtime zichtbaar zijn,
- een deel van de authenticatie- en sessiefouten,
- SQL injection,
- XSS,
- kwetsbaarheden van API-endpoints,
- problemen die afhangen van de daadwerkelijke deployment.
Het ziet de broncode niet en vervangt geen code review.
ASPM en governance
Application Security Posture Management aggregeert resultaten, wijst applicaties toe aan eigenaren, correleert findings en helpt beleidsregels toe te passen op organisatieschaal.
Een platform kan een breed dashboard hebben, maar toch engines van uiteenlopende diepgang gebruiken. Alleen de aanwezigheid van een gemeenschappelijke UI bewijst niet dat alle modules van gelijke kwaliteit zijn.
2. Hoe is de vergelijking tot stand gekomen?
Een functie kwam alleen in de tabel als deze bevestigd was in de actuele officiële documentatie van de leverancier.
We gebruiken niet als bewijs:
- gesponsorde ranglijsten,
- vermeldingen van handelspartners,
- „accuracy"-cijfers zonder onafhankelijke methodologie,
- claims van „zero false positives",
- algemene marketingprijzen,
- een enkele OWASP Benchmark-score opgegeven door de fabrikant.
Symbolen in de matrix
| Symbool | Betekenis |
|---|---|
| ● | bevestigd, native onderdeel van het huidige aanbod |
| ◐ | functie beschikbaar via een aparte module, add-on of duidelijk beperktere scope |
| - | geen bevestigde native module in het geanalyseerde aanbod |
| POC | niet eerlijk te beoordelen zonder test op de stack van de organisatie |
3. Matrix van de productscope
| Platform | SAST | SCA | Secrets | IaC | Containers | DAST / API runtime | Centrale governance |
|---|---|---|---|---|---|---|---|
| Fortify | ● | ● | ◐ | - | - | ● | ● |
| Checkmarx One | ● | ● | ● | ● | ● | ● | ● |
| Veracode | ● | ● | ● | ● | ● | ● | ● |
| Snyk | ● | ● | ◐ | ● | ● | ● | ● |
| GitHub Code Security + Secret Protection | ● | ● | ● | - | - | - | ● |
| Semgrep | ● | ● | ● | - | - | - | ● |
| SonarQube Advanced Security | ● | ● | ● | - | - | - | ● |
| Burp Suite DAST | - | - | - | - | - | ● | ● |
| Invicti | - | - | - | - | - | ● | ● |
De tabel toont de scope, niet de effectiviteit.
Voorbeeld: een product met native SAST en DAST hoeft niet te winnen van de combinatie van de beste repository-tool en een aparte DAST. Twee afzonderlijke producten kunnen op hun beurt de integratiekosten, het aantal dashboards en de moeilijkheid van het dedupliceren van resultaten verhogen.
4. OpenText Fortify
Het huidige aanbod van Fortify omvat aparte oplossingen voor:
- SAST,
- DAST,
- Software Composition Analysis,
- het beheerde Fortify on Demand.
OpenText beschrijft Fortify SAST als een enterprise-oplossing met flexibele implementatiemodellen. Fortify DAST test draaiende applicaties, API's en services. Fortify Software Composition Analysis is een apart product dat open source-componenten analyseert. Fortify on Demand biedt in een servicemodel onder meer SAST, DAST en MAST.
Het belangrijkste onderscheid in naamgeving
De historische naam Fortify Static Code Analyzer werd vaak afgekort tot „Fortify SCA".
In de nieuwe context betekent SCA echter Software Composition Analysis.
Daarom moet je in de documentatie en de bestelling nauwkeurig onderscheid maken tussen:
Fortify SAST / Static Code Analyzer
Fortify Software Composition Analysis
Dit zijn niet dezelfde tests.
Sterke punten van Fortify
- uitgebreide SAST en DAST binnen één productfamilie,
- mogelijkheid van implementaties die meer controle over de infrastructuur vereisen,
- SaaS-aanbod via Fortify on Demand,
- ondersteuning voor traditionele enterprise-omgevingen en oudere stacks,
- centraal beheer van het AppSec-programma.
OpenText kondigde in de SAST 26.2-release onder meer uitbreidingen aan voor COBOL, Fortran, C++23, PHP 8.5, Kotlin 2.3 en Swift 6.3. Dat is belangrijk voor organisaties met een mix van moderne en oudere systemen.
Beperkingen die je moet controleren
- de duur van een volledige en incrementele scan op eigen monorepo's,
- vereisten voor builds en het voorbereiden van artefacten,
- de kwaliteit van de integratie met pull requests,
- de operationele kosten van self-managed infrastructuur,
- de manier waarop IaC en containers worden afgehandeld, indien vereist,
- de ergonomie van triage voor developers.
Voor wie?
Fortify is een natuurlijke kandidaat voor:
- banken,
- telecombedrijven,
- overheidsinstanties,
- grote organisaties met eisen op het gebied van deployment en data,
- omgevingen met Java, .NET, C/C++, COBOL en andere langlevende technologieën.
Dat betekent geen automatische overwinning in een nieuwe, cloud-native startup. Het betekent een goede afstemming van het productmodel op een complexe enterprise.
5. Checkmarx One
Checkmarx One wordt gepositioneerd als een breed Application Security-platform dat de fasen van het schrijven van code tot runtime omvat.
Officiële materialen bevestigen onder meer:
- SAST,
- SCA,
- secrets detection,
- IaC security,
- API Security,
- Container Security,
- DAST,
- software supply chain security.
Het grootste voordeel
Checkmarx One is een van de meest natuurlijke kandidaten wanneer het doel van de procurement is om het aantal leveranciers te beperken.
Binnen één architectuur kun je het volgende omvatten:
kod własny
+ zależności
+ sekrety
+ IaC
+ kontenery
+ API
+ działającą aplikację
Wat moet je in de POC verifiëren?
De breedte van het portfolio beantwoordt de vraag over diepgang niet.
Je moet afzonderlijk meten:
- SAST op de talen die cruciaal zijn voor het bedrijf,
- de kwaliteit van reachability in SCA,
- de dekking van IaC,
- de ondersteuning van private registry's en base images,
- geauthenticeerde DAST-scans,
- de import van OpenAPI, GraphQL en realistische workflows,
- de manier waarop resultaten tussen modules worden gecorreleerd,
- data residency en de verwerking van code.
Voor wie?
Checkmarx One verdient een hoge plaats op de lijst wanneer:
- het bedrijf één strategische AppSec-leverancier wil,
- het meer nodig heeft dan SAST en SCA,
- het meerdere teams, talen, clouds en repositories heeft,
- een centraal securityteam governance wil over de volledige SDLC.
Een eerlijk oordeel
De breedste bevestigde scope betekent niet „de beste engine in alles". Checkmarx One zou pas moeten winnen nadat is aangetoond dat de voor de organisatie belangrijkste twee of drie modules goed genoeg zijn.
6. Veracode
Veracode biedt het Application Risk Management-platform en bevestigde producten voor:
- SAST,
- SCA,
- DAST,
- Container Security,
- het scannen van IaC,
- het detecteren van secrets,
- scanworkflows en centraal beheer van resultaten.
Veracode SAST analyseert applicaties statisch, DAST test draaiende applicaties en API's, en Veracode Container Security scant containers, IaC-bestanden en blootgestelde secrets.
Sterke punten
- een consistent, beheerd platformmodel,
- SAST, SCA en DAST in één programma,
- centrale beleidsregels en rapportage,
- beperking van de noodzaak om zware scannerinfrastructuur te onderhouden,
- een aanpak die geschikt is voor organisaties die de voorkeur geven aan SaaS.
Een belangrijk architectonisch kenmerk
Veracode wordt al jaren geassocieerd met de analyse van voorbereide binaire artefacten of bytecode in een deel van de statische workflows. De huidige configuratie hangt af van de taal en het scantype, daarom moet de POC het daadwerkelijke buildproces van de organisatie nabootsen en niet slechts een klein demonstratieproject.
Beperkingen om te controleren
- hoe snel een developer een resultaat krijgt na een wijziging,
- hoeveel werk het voorbereiden van een artefact vereist,
- hoe de Pipeline Scan zich verhoudt tot een volledige policy scan,
- de ondersteuning van monorepo's,
- de integratie met self-hosted SCM en CI,
- de vereisten voor het uploaden van artefacten,
- de kwaliteit en scope van Container Security, IaC en secrets op de daadwerkelijke artefacten van de organisatie.
Voor wie?
Veracode is een sterke kandidaat voor een organisatie die het volgende wil:
- beheerde, centrale AppSec,
- een combinatie van SAST, SCA en DAST,
- beleidsregels en rapporten zonder een eigen scanplatform te bouwen,
- een consistent model voor meerdere teams.
7. Snyk
Het huidige aanbod van Snyk is breder dan de eerdere associatie met uitsluitend dependency scanning.
De officiële producten omvatten:
- Snyk Code - SAST,
- Snyk Open Source - SCA en license compliance,
- Snyk Container,
- Snyk IaC,
- Snyk API & Web - cloud-based DAST voor applicaties en API's.
Snyk beschikt ook over een laag voor het beheer en de prioritering van applicatierisico's.
Sterke punten
- integratie met IDE, CLI, SCM en CI/CD,
- nadruk op de workflow van de developer,
- één productfamilie voor code, dependencies, containers, IaC en runtime-DAST,
- remediation guidance,
- context over reachability, exploit en deployment in geselecteerde modules,
- een goede afstemming op cloud-native en platform engineering.
Een belangrijke update ten opzichte van oudere vergelijkingen
De bewering „Snyk heeft geen DAST" is in 2026 achterhaald.
Snyk API & Web wordt officieel beschreven als een cloudgebaseerde DAST-oplossing voor draaiende webapplicaties en API's.
Daarom moet een actuele vergelijking de werkelijke dekking beoordelen ten opzichte van de dedicated producten Burp Suite DAST, Invicti, Fortify DAST, Checkmarx DAST en Veracode DAST.
Wat moet je controleren?
- de taaldekking in SAST,
- de nauwkeurigheid en scanduur op een echte repository,
- de kwaliteit van fix suggestions,
- SCA voor transitive dependencies en monorepo's,
- eigen base images en private registry's,
- Terraform, Kubernetes, Helm en CloudFormation,
- DAST voor geauthenticeerde applicaties en complexe API's,
- het datamodel en de hostingregio,
- de totale kosten van meerdere modules.
Voor wie?
Snyk is een natuurlijke kandidaat voor:
- cloud-native bedrijven,
- teams die containers en IaC gebruiken,
- organisaties die security dicht bij de developer willen,
- teams die een breed platform nodig hebben, maar niet willen beginnen met een zware, traditionele SAST.
8. GitHub Code Security en GitHub Secret Protection
In het huidige model splitst GitHub de betaalde functies in:
- GitHub Code Security,
- GitHub Secret Protection.
De documentatie beschrijft ze nog steeds als GitHub Advanced Security-producten.
GitHub Code Security omvat onder meer:
- code scanning,
- CodeQL,
- premium Dependabot-functies,
- dependency review.
GitHub Secret Protection omvat onder meer:
- secret scanning,
- push protection,
- custom patterns,
- detectie van geselecteerde ongestructureerde credentials.
CodeQL is een engine voor code-analyse die door GitHub wordt ontwikkeld. Dependabot kan pull requests aanmaken die kwetsbare afhankelijkheden updaten.
Het grootste voordeel
De resultaten zijn beschikbaar op de plek waar de developer:
- een pull request opent,
- de diff bekijkt,
- branch protection toepast,
- code review uitvoert,
- Actions uitvoert,
- de eigenaren van de repository beheert.
Dat vermindert de organisatorische frictie.
Wat vervangt GitHub niet?
Het native aanbod is geen volwaardige tegenhanger van:
- enterprise-DAST,
- het scannen van draaiende applicatieworkflows,
- een dedicated IaC-security-suite,
- een volwaardig container-security-platform,
- een handmatige pentest.
GitHub code scanning kan resultaten van externe tools accepteren, maar het aggregeren van SARIF betekent niet dat GitHub die tests zelf heeft uitgevoerd.
Voor wie?
De sterkste afstemming ontstaat wanneer:
- GitHub de standaard is voor de hele organisatie,
- security in pull requests moet werken,
- CodeQL de belangrijkste talen ondersteunt,
- het team accepteert dat er een aparte DAST en eventueel een IaC-/container-scanner wordt toegevoegd.
Een mogelijke combinatie
GitHub Code Security
+ GitHub Secret Protection
+ dedykowany DAST
+ opcjonalny IaC/container scanner
Dit kan beter zijn dan een breed platform voor een bedrijf dat het bestaande GitHub-ecosysteem maximaal wil benutten.
9. Semgrep
Semgrep AppSec Platform bevestigt drie hoofdproducten:
- Semgrep Code - SAST,
- Semgrep Supply Chain - SCA,
- Semgrep Secrets.
Het platform integreert met SCM en CI, maakt beleidsbeheer mogelijk en kan geselecteerde problemen in pull requests blokkeren.
Het grootste voordeel
Semgrep maakt het mogelijk eigen regels op te stellen die zijn afgestemd op:
- interne frameworks,
- security-wrappers,
- bedrijfsspecifieke anti-patterns,
- architectuurprincipes,
- gevaarlijke functies,
- autorisatieprocessen.
Een vereenvoudigde voorbeeldregel:
rules:
- id: internal-unsafe-query
message: Use the approved parameterized database wrapper.
severity: ERROR
languages: [javascript]
patterns:
- pattern: db.raw($QUERY)
Het gemak waarmee je regels schrijft kan belangrijker zijn dan nog eens duizend algemene checks.
Sterke punten
- snelle feedback in de workflow van de developer,
- configureerbare regels,
- SAST, SCA en secrets in één platform,
- zinvolle toepassing in monorepo's en moderne stacks,
- de mogelijkheid om organisatiespecifieke guardrails te implementeren.
Beperkingen
Semgrep is geen native enterprise-DAST en vervangt niet:
- het testen van een draaiende applicatie,
- geauthenticeerde crawling,
- runtime API attacks,
- volwaardige container security,
- een dedicated IaC-security-suite.
Voor wie?
Semgrep is de moeite waard wanneer:
- security snel eigen regels wil maken,
- developer experience een prioriteit is,
- de organisatie een samengestelde toolset accepteert,
- een aparte DAST en een container-/IaC-scanner deel uitmaken van het plan.
10. SonarQube Advanced Security
SonarQube werd jarenlang vooral geassocieerd met code quality en statische analyse.
In 2026 breidt SonarQube Advanced Security het enterprise-aanbod uit met:
- Advanced SAST,
- Software Composition Analysis,
- aanvullende security- en compliance-functies.
De documentatie en release notes bevestigen ook de doorontwikkelde regels voor secrets detection.
Wanneer is het zinvol?
Wanneer een organisatie SonarQube al gebruikt als verplichte quality gate, kan het uitbreiden van het bestaande platform operationeel eenvoudiger zijn dan het implementeren van een nieuw dashboard voor elke repository.
Wat moet je niet aannemen?
SonarQube Advanced Security wordt daardoor niet automatisch:
- een DAST,
- een platform voor geauthenticeerde webtests,
- een volwaardige container-scanner,
- een compleet IaC-platform.
De rol in de vergelijking
SonarQube is een sterk consolidatiealternatief voor bedrijven die quality en security in een bestaand proces willen combineren. Het valt echter niet in dezelfde categorie als brede platforms die runtime omvatten.
11. Burp Suite DAST en Invicti
DAST moet je apart beoordelen, want de kwaliteit van een dynamische scan hangt af van:
- crawl coverage,
- de ondersteuning van SPA's,
- authenticatie,
- het behoud van de sessie,
- het opnemen van complexe workflows,
- API discovery,
- de import van OpenAPI, GraphQL of SOAP,
- de controle over de intensiteit van de scan,
- de verificatie van findings,
- de werking in een intern netwerk.
Burp Suite DAST
PortSwigger documenteert:
- de integratie van CI-driven scans met platforms die containers ondersteunen,
- een cloud- en een self-hosted-variant,
- een GraphQL API en een REST API voor integratie.
Een natuurlijk voordeel is de koppeling met het Burp-ecosysteem dat door pentesters wordt gebruikt.
Invicti
Invicti is een dedicated DAST-platform voor web en API. De officiële documentatie beschrijft discovery, stateful API scanning en proof-based validation.
Claims van de fabrikant over procentuele nauwkeurigheid horen niet in een aankoopbeslissing thuis zonder onafhankelijke test.
Welke is beter?
Dat is niet eerlijk te beantwoorden op basis van een productpagina.
De POC moet omvatten:
- inloggen via SSO,
- MFA,
- het verversen van tokens,
- gebruikersrollen,
- een meerstaps workflow,
- SPA,
- REST,
- GraphQL,
- upload,
- webhooks,
- interne endpoints,
- het risico op datacorruptie.
12. Vergelijking van de organisatorische afstemming
| Criterium | Fortify | Checkmarx One | Veracode | Snyk | GitHub | Semgrep |
|---|---|---|---|---|---|---|
| Gereguleerde enterprise en legacy | zeer natuurlijk | natuurlijk | natuurlijk | afhankelijk van de stack | als repo-laag | als repo-laag |
| Eén breed platform | breed | zeer breed | SAST/SCA/DAST | zeer breed | nee | nee |
| Developer-first | POC | POC | POC | sterk profiel | zeer sterk in GitHub | zeer sterk |
| Self-managed / controle over infrastructuur | sterke kandidaat | model controleren | voornamelijk beheerd model | module controleren | GHES voor een deel van de functies | enterprise-opties |
| Legacy languages | sterk profiel | POC | POC | POC | afhankelijk van CodeQL | afhankelijk van de taal |
| IaC en containers | aanvullende tools | native modules | native module Container Security | native modules | aanvullende tools | aanvullende tools |
| Native DAST | ja | ja | ja | ja | nee | nee |
| Eigen SAST-regels | mogelijk, kosten controleren | mogelijk, POC | POC | POC | CodeQL queries | cruciaal voordeel |
„Sterk profiel" vereist nog steeds een POC.
13. Kun je één winnaar aanwijzen?
Niet op een verantwoorde manier.
Je kunt echter wel de meest logische shortlists aanwijzen.
Shortlist A: één platform met een brede scope
Checkmarx One
Snyk
Fortify
Veracode
Je moet de modules wegen. Voorbeeld:
SAST 25%
SCA 15%
DAST i API 20%
IaC i containers 15%
developer UX 10%
governance 10%
deployment/data 5%
Als een bedrijf geen IaC of containers nodig heeft, moet hun gewicht nul zijn. Je mag geen punten toekennen aan een module die geen enkel probleem van de organisatie oplost.
Shortlist B: GitHub-native
GitHub Code Security
GitHub Secret Protection
+ Burp Suite DAST lub Invicti
+ Snyk IaC/Container albo inny wyspecjalizowany scanner
Shortlist C: custom rules en developer-first
Semgrep Code + Supply Chain + Secrets
+ dedykowany DAST
+ osobne IaC/container security
Shortlist D: legacy en controle over deployment
Fortify SAST + DAST + Software Composition Analysis
Je moet controleren of de overige lagen worden afgehandeld door bestaande infrastructuurtools.
Shortlist E: bestaande SonarQube
SonarQube Advanced Security
+ dedykowany DAST
+ osobne IaC/container security, jeżeli potrzebne
14. Hoe voer je een eerlijke POC uit?
OWASP Benchmark bevat testsets en tools om de accuracy, coverage en snelheid van automatische scanners te beoordelen.
Het zou echter niet de enige basis voor een beslissing moeten zijn:
- een deel van de tests is synthetisch,
- de Java Benchmark wordt al vele jaren onderhouden zonder wezenlijke wijziging van de cases,
- de nieuwe Benchmark voor Python heeft een ander volwassenheidsniveau,
- de score meet niet de workflow van de developer,
- meet geen governance,
- reproduceert geen bedrijfsframeworks.
OWASP Juice Shop is een bewust kwetsbare applicatie op basis van Node.js, Express en Angular, nuttig voor oefeningen en voor het testen van tools op een JavaScript-frontend en een REST API.
Een minimale testset
- OWASP Benchmark voor een ondersteunde taal.
- OWASP Juice Shop voor DAST.
- Een eigen applicatie die de productiestack vertegenwoordigt.
- Een monorepo van realistische omvang.
- Een repository met:
- kwetsbare dependencies,
- een secret in de huidige versie,
- een secret in de Git-geschiedenis,
- Dockerfile,
- Terraform,
- Kubernetes,
- gegenereerde code.
- Een draaiende omgeving met:
- SSO,
- meerdere rollen,
- REST en GraphQL,
- een uploadfunctie,
- een meerstaps proces.
15. POC-metrieken
Detectie-effectiviteit
- true positives,
- false positives,
- false negatives,
- duplicaten,
- findings zonder een reëel uitvoeringspad,
- kwetsbaarheden van afhankelijkheden die daadwerkelijk bereikbaar zijn.
Prestaties
- de duur van de eerste volledige scan,
- de scanduur van een pull request,
- de duur na het wijzigen van één regel,
- het CPU- en RAM-gebruik,
- het gedrag op een monorepo,
- parallelisme.
Remediation
- of het resultaat de source en sink aanwijst,
- of het de volledige data flow toont,
- of de oplossing aansluit op het framework,
- of de developer het resultaat kan verifiëren zonder het AppSec-team,
- of een automatische fix de tests doorstaat,
- hoeveel resultaten worden gesloten als „won't fix".
Governance
- RBAC,
- SSO en SCIM,
- audit log,
- beleidsregels per business unit,
- uitzonderingen met een vervaldatum,
- SLA,
- applicaties en eigenaren,
- integratie met Jira of een ander systeem,
- data-export,
- API,
- compliance-rapporten.
Deployment en data
- SaaS, self-hosted of hybride,
- de dataregio,
- of de code de organisatie verlaat,
- de manier waarop artefacten worden opgeslagen,
- private registry's,
- interne applicaties,
- proxy,
- air-gapped environment,
- versleuteling,
- retentie.
Totale kosten
Niet alleen de licentieprijs:
TCO =
licencja
+ infrastruktura
+ onboarding
+ tuning
+ triage
+ integracje
+ utrzymanie reguł
+ wsparcie
+ czas developerów
Een goedkope tool met duizenden onbehandelde findings kan duurder zijn dan een platform met een hogere licentieprijs.
16. Veelvoorkomende procurement-fouten
Kopen op basis van het aantal talen
„Taalondersteuning" kan betekenen:
- een syntaxparser,
- basisregels,
- volledige interprocedural data flow,
- ondersteuning van specifieke frameworks.
De POC moet de frameworks van de organisatie gebruiken.
SAST en SCA door elkaar halen
Dit zijn afzonderlijke technieken. De gelijkende afkorting in de historische naam van Fortify vergroot het risico op verwarring nog eens.
Elke module gelijk meetellen
Als een bedrijf geen Terraform gebruikt, zou een IaC-module de beoordeling niet mogen verbeteren.
Alleen een openbare demo-applicatie testen
Een kleine benchmark reproduceert niet:
- een monorepo,
- een custom framework,
- een interne package manager,
- een build system,
- SSO,
- een privénetwerk.
Geen test van de developer experience
Een tool kan goede problemen vinden, maar de uitrol verliezen door:
- resultaten die pas na enkele uren beschikbaar zijn,
- het ontbreken van een commentaar in de PR,
- onbegrijpelijke remediation,
- ingewikkelde suppressions,
- instabiele builds.
Geloof in een marketingcijfer voor false positives
Zonder een openbare dataset, configuratie, versie en definitie van het resultaat is een cijfer niet geschikt voor vergelijking.
DAST kopen zonder authenticatie op te lossen
Een scanner die niet door het inloggen komt, kan slechts een klein openbaar deel van de applicatie testen.
17. Aanbevelingen per bedrijfstype
Bank, verzekeringen, overheid
Shortlist:
- Fortify,
- Checkmarx One,
- Veracode.
Prioriteiten:
- deployment en data,
- legacy languages,
- audit,
- compliance,
- SAST en DAST,
- langdurige ondersteuning.
SaaS-bedrijf dat GitHub gebruikt
Shortlist:
- GitHub Code Security + Secret Protection,
- Snyk,
- Semgrep,
- een aparte Burp Suite DAST of Invicti.
Prioriteiten:
- PR feedback,
- scanduur,
- dependency updates,
- secrets,
- API en DAST,
- minimale frictie voor de developer.
Cloud-native met Kubernetes en Terraform
Shortlist:
- Snyk,
- Checkmarx One,
- als alternatief een combinatie van GitHub/Semgrep plus gespecialiseerde IaC- en container-security.
Prioriteiten:
- SCA,
- containers,
- IaC,
- private registries,
- runtime context,
- DAST/API.
Organisatie met een bestaande SonarQube
Shortlist:
- SonarQube Advanced Security,
- GitHub Code Security,
- Semgrep,
- een dedicated DAST.
De beslissing moet antwoord geven op de vraag of het consolideren van quality en security belangrijker is dan een breder portfolio van één leverancier.
18. Het eindoordeel
De beste kandidaat voor een breed single-vendor-platform
Checkmarx One heeft een zeer brede, officieel bevestigde scope die code, open source, secrets, IaC, containers, API en DAST omvat.
Dat kwalificeert het voor een POC, maar levert geen automatische overwinning op.
Het meest natuurlijk voor legacy en een gecontroleerde enterprise
Fortify blijft een sterke kandidaat voor grote, gereguleerde en technologisch diverse organisaties.
Het meest natuurlijke beheerde programma dat code en runtime omvat
Veracode is een logische keuze voor een bedrijf dat de voorkeur geeft aan een centraal serviceplatform met SAST, SCA, DAST en een aparte module Container Security met IaC en secrets, in plaats van het onderhouden van meerdere scanners.
Het meest natuurlijk voor cloud-native developer-first
Snyk heeft bevestigde modules Code, Open Source, Container, IaC en API & Web DAST. Oudere vergelijkingen die DAST weglaten zijn achterhaald.
De minste frictie in een GitHub-omgeving
GitHub Code Security en Secret Protection bieden de nauwste integratie met repositories en pull requests, maar vereisen een aparte runtime-DAST-laag.
De beste kandidaat voor eigen guardrails
Semgrep is bijzonder aantrekkelijk wanneer een organisatie snel eigen regels voor SAST, SCA en secrets dicht bij de developer wil bouwen en onderhouden.
DAST
Burp Suite DAST en Invicti moet je vergelijken op je eigen applicatie. Er is geen betrouwbare basis om een onvoorwaardelijke winnaar aan te wijzen zonder een test van authenticatie, API, workflow en dekking.
Meestal is de beste enterprise-oplossing niet één scanner, maar een bewust ontworpen geheel: repository-laag + supply chain + runtime-DAST + governance.
19. Selectiechecklist
Scope
- De benodigde soorten tests zijn gedefinieerd.
- SAST en SCA worden apart beoordeeld.
- Er is bepaald of DAST nodig is.
- Er is bepaald of secrets nodig zijn.
- Er is bepaald of IaC en containers nodig zijn.
- De vereisten voor API Security zijn vastgesteld.
- De kritieke applicaties en talen zijn gedefinieerd.
POC
- Elk product scant dezelfde code.
- Dezelfde versies en configuraties worden gebruikt.
- De test omvat een eigen applicatie.
- De test omvat een monorepo.
- De test omvat een pull request.
- DAST komt door de authenticatie.
- Rollen en workflows worden getest.
- False positives zijn gemeten.
- False negatives zijn handmatig gecontroleerd.
- De tijd tot herstel is gemeten.
Enterprise
- SSO, SCIM en RBAC zijn bevestigd.
- Het audit log is bevestigd.
- Het datamodel en de regio zijn bevestigd.
- De integratie met SCM en CI is bevestigd.
- De toegang tot private applicaties is bevestigd.
- De ondersteuning van proxy en registry is bevestigd.
- De dataretentie is bevestigd.
- De API en export zijn bevestigd.
- Het uitzonderingenmodel is bevestigd.
- De TCO is berekend, niet alleen de licentie.
Uitrol
- De eigenaren van findings zijn gedefinieerd.
- SLA's zijn gedefinieerd op basis van risico.
- Nieuwe code is gescheiden van de backlog.
- De quality gate blokkeert uitsluitend betrouwbare problemen.
- Er is een proces voor het tunen van regels.
- Uitzonderingen hebben een vervaldatum.
- DAST-resultaten worden gededupliceerd met SAST.
- De developer krijgt context en een hersteltoelichting.
- Het team meet de fix rate, niet het aantal alerts.
20. POLPROG-tools en -materialen
Automatische scanners kun je aanvullen met controle van de publieke laag:
- Websitegezondheid helpt technische, SEO-, prestatie- en toegankelijkheidsproblemen op te sporen.
- Inspecteur voor beveiligingsheaders controleert CSP, HSTS en andere beveiligingen van HTTP-responses.
- DNS- en SSL-inspecteur analyseert de domeinlaag en TLS.
- FlowTrace helpt de stroom van een verzoek door DNS, TLS, CDN, backend en rendering te visualiseren.
- In de POLPROG-kennisbank staan materialen over de beveiliging van applicaties en infrastructuur.

