- či vlastný kód obsahuje zraniteľnosti,
- či open source závislosti majú známe CVE alebo licenčné problémy,
- či sa v repozitári nachádzajú tajomstvá,
- či sú Terraform, Kubernetes alebo CloudFormation nesprávne nakonfigurované,
- či obraz kontajnera obsahuje zraniteľné balíky,
- či sú bežiaca aplikácia a API zraniteľné z pohľadu útočníka,
- či sa výsledky dajú priradiť vlastníkom, prioritizovať a presadzovať v tisícoch repozitárov.
Žiadne jednotlivé slovo „scanner” automaticky nepokrýva všetky tieto vrstvy.
V roku 2026 medzi najčastejšie zvažované enterprise platformy patria okrem iného:
- OpenText Fortify,
- Checkmarx One,
- Veracode,
- Snyk,
- GitHub Code Security a GitHub Secret Protection, historicky opisované spoločným názvom GitHub Advanced Security,
- Semgrep.
K tomu pribúdajú doplnkové riešenia, ako napríklad:
- SonarQube Advanced Security,
- Burp Suite DAST,
- Invicti.
Tento článok neudeľuje fiktívne hodnotenia typu „9,8/10”, neopakuje vyhlásenia dodávateľov o percentuálnej účinnosti a nevytvára víťaza na základe počtu položiek v cenníku.
Najlepší AppSec nástroj nie je produkt s najväčšou tabuľkou funkcií. Je to produkt alebo súbor produktov, ktorý odhaľuje podstatné problémy v reálnom stacku organizácie, zapadá do jej modelu nasadenia a vedie k nápravám namiesto generovania nespracovaného backlogu.
Rozsah produktov a dokumentácia boli overené 23. júla 2026.
TL;DR
| Scenár | Najprirodzenejší východiskový bod |
|---|---|
| Veľká regulovaná organizácia, legacy, požiadavky na nasadenie a rozsiahly SAST/DAST | Fortify |
| Jedna široká platforma pokrývajúca kód, dependencies, IaC, tajomstvá, API, kontajnery a DAST | Checkmarx One |
| Riadený AppSec program s centrálnymi politikami, SAST, SCA a DAST | Veracode |
| Developer-first pre kód, open source, kontajnery, IaC a v súčasnosti aj DAST/API | Snyk |
| Organizácia pracujúca prevažne v GitHube a chcúca security v pull requestoch | GitHub Code Security + Secret Protection |
| Rýchly, konfigurovateľný SAST/SCA/secrets a vlastné pravidlá | Semgrep |
| Firma už používajúca SonarQube ako quality gate | SonarQube Advanced Security ako rozšírenie |
| Dedikovaný enterprise DAST pre web a API | Burp Suite DAST alebo Invicti, vyhodnotené v samostatnom POC |
Nie je to tabuľka bezpodmienečných víťazov. Je to mapa produktov, ktorých architektúra najlepšie zodpovedá danému problému.
1. Najprv oddeľte typy testov
OWASP ASVS predstavuje otvorený základ na definovanie požiadaviek a úrovne prísnosti overovania bezpečnosti aplikácií. Nepredpokladá, že jeden automatický nástroj overí všetky požiadavky.
SAST
Static Application Security Testing analyzuje kód alebo artefakty bez spustenia aplikácie.
Dokáže odhaliť okrem iného:
- tok nedôveryhodných dát do nebezpečného sinku,
- chyby validácie,
- hardcoded credentials,
- kryptografické problémy,
- nebezpečné API,
- vybrané chyby autorizácie a logiky.
SAST automaticky nepotvrdzuje, že zraniteľnosť sa dá zneužiť v konkrétnom runtime prostredí.
SCA
Software Composition Analysis analyzuje závislosti, balíky, verzie, zraniteľnosti a licencie open source.
SCA odpovedá na inú otázku ako SAST:
SAST: czy nasz kod zawiera niebezpieczny wzorzec lub przepływ?
SCA: czy używany komponent ma znaną podatność albo ryzyko licencyjne?
Secrets scanning
Odhaľuje kľúče, tokeny, heslá a ďalšie autentifikačné údaje v aktuálnom kóde, histórii Git a niekedy pred vykonaním push.
IaC scanning
Analyzuje Terraform, Kubernetes, Helm, CloudFormation, ARM a ďalšie deklarácie infraštruktúry.
Container scanning
Analyzuje obrazy, základný systém, systémové balíky, aplikačné závislosti a niekedy konfiguráciu workloadu.
DAST
Dynamic Application Security Testing testuje bežiacu aplikáciu zvonka. OWASP definuje DAST ako black-box test komunikujúci s aplikáciou cez jej webové rozhranie.
DAST dokáže nájsť:
- problémy s konfiguráciou servera,
- zraniteľnosti viditeľné až v runtime,
- časť chýb autentifikácie a relácie,
- SQL injection,
- XSS,
- zraniteľnosti API endpointov,
- problémy závislé od reálneho nasadenia.
Nevidí zdrojový kód a nenahrádza code review.
ASPM a governance
Application Security Posture Management agreguje výsledky, priraďuje aplikácie k vlastníkom, koreluje findings a pomáha uplatňovať politiky v rámci celej organizácie.
Platforma môže mať široký dashboard, ale stále používať enginy s rôznou hĺbkou. Samotná prítomnosť spoločného UI nedokazuje rovnakú kvalitu všetkých modulov.
2. Ako vzniklo porovnanie?
Do tabuľky sa funkcia dostala len vtedy, keď bola potvrdená v aktuálnej oficiálnej dokumentácii dodávateľa.
Ako dôkaz nepoužívame:
- sponzorované rebríčky,
- príspevky obchodných partnerov,
- čísla „accuracy” bez nezávislej metodológie,
- vyhlásenia „zero false positives”,
- všeobecné marketingové ocenenia,
- jednotlivý výsledok OWASP Benchmark uvedený výrobcom.
Symboly v matici
| Symbol | Význam |
|---|---|
| ● | potvrdená, natívna súčasť aktuálnej ponuky |
| ◐ | funkcia dostupná cez samostatný modul, doplnok alebo výrazne užší rozsah |
| - | chýba potvrdený natívny modul v analyzovanej ponuke |
| POC | nedá sa poctivo vyhodnotiť bez testu na stacku organizácie |
3. Matica rozsahu produktov
| Platforma | SAST | SCA | Secrets | IaC | Containers | DAST / API runtime | Centrálne governance |
|---|---|---|---|---|---|---|---|
| Fortify | ● | ● | ◐ | - | - | ● | ● |
| Checkmarx One | ● | ● | ● | ● | ● | ● | ● |
| Veracode | ● | ● | ● | ● | ● | ● | ● |
| Snyk | ● | ● | ◐ | ● | ● | ● | ● |
| GitHub Code Security + Secret Protection | ● | ● | ● | - | - | - | ● |
| Semgrep | ● | ● | ● | - | - | - | ● |
| SonarQube Advanced Security | ● | ● | ● | - | - | - | ● |
| Burp Suite DAST | - | - | - | - | - | ● | ● |
| Invicti | - | - | - | - | - | ● | ● |
Tabuľka ukazuje rozsah, nie účinnosť.
Príklad: produkt s natívnym SAST a DAST nemusí zvíťaziť nad kombináciou najlepšieho repozitárového nástroja a samostatného DAST. Naopak, dva samostatné produkty môžu zvýšiť náklady na integráciu, počet dashboardov a náročnosť deduplikácie výsledkov.
4. OpenText Fortify
Aktuálna ponuka Fortify zahŕňa samostatné riešenia pre:
- SAST,
- DAST,
- Software Composition Analysis,
- riadený Fortify on Demand.
OpenText opisuje Fortify SAST ako enterprise riešenie s flexibilnými modelmi nasadenia. Fortify DAST testuje bežiace aplikácie, API a služby. Fortify Software Composition Analysis je samostatný produkt analyzujúci open source komponenty. Fortify on Demand poskytuje v modeli služby okrem iného SAST, DAST a MAST.
Najdôležitejšie rozlíšenie názvoslovia
Historický názov Fortify Static Code Analyzer sa často skracoval na „Fortify SCA”.
V novom kontexte však SCA znamená Software Composition Analysis.
Preto je v dokumentácii a objednávke potrebné presne rozlíšiť:
Fortify SAST / Static Code Analyzer
Fortify Software Composition Analysis
Nie sú to tie isté testy.
Silné stránky Fortify
- rozsiahly SAST a DAST v jednej rodine produktov,
- možnosť nasadení vyžadujúcich väčšiu kontrolu nad infraštruktúrou,
- ponuka SaaS cez Fortify on Demand,
- podpora tradičných enterprise prostredí a starších stackov,
- centrálne riadenie AppSec programu.
OpenText vo vydaní SAST 26.2 ohlásil okrem iného rozšírenia týkajúce sa COBOL, Fortran, C++23, PHP 8.5, Kotlin 2.3 a Swift 6.3. To je dôležité pre organizácie s kombináciou moderných a starších systémov.
Obmedzenia, ktoré treba overiť
- čas úplného a inkrementálneho skenu na vlastných monorepozitároch,
- požiadavky na buildy a prípravu artefaktov,
- kvalita integrácie s pull requestami,
- prevádzkové náklady na self-managed infraštruktúru,
- spôsob spracovania IaC a kontajnerov, ak sú vyžadované,
- ergonómia triage pre vývojárov.
Pre koho?
Fortify je prirodzeným kandidátom pre:
- banky,
- telekomunikačné spoločnosti,
- verejnú správu,
- veľké organizácie s požiadavkami na nasadenie a dáta,
- prostredia s Java, .NET, C/C++, COBOL a ďalšími dlhovekými technológiami.
Neznamená to automatické víťazstvo v novom cloud-native startupe. Znamená to dobré prispôsobenie modelu produktu zložitému enterprise prostrediu.
5. Checkmarx One
Checkmarx One je pozicionovaný ako široká Application Security platforma pokrývajúca fázy od tvorby kódu po runtime.
Oficiálne materiály potvrdzujú okrem iného:
- SAST,
- SCA,
- secrets detection,
- IaC security,
- API Security,
- Container Security,
- DAST,
- software supply chain security.
Najväčšia výhoda
Checkmarx One je jedným z najprirodzenejších kandidátov, keď je cieľom obstarávania obmedzenie počtu dodávateľov.
V jednej architektúre je možné pokryť:
kod własny
+ zależności
+ sekrety
+ IaC
+ kontenery
+ API
+ działającą aplikację
Čo treba overiť v POC?
Šírka portfólia neodpovedá na otázku o hĺbke.
Je potrebné samostatne zmerať:
- SAST na jazykoch kľúčových pre firmu,
- kvalitu reachability v SCA,
- pokrytie IaC,
- spracovanie privátnych registry a základných obrazov,
- autentifikované skenovanie DAST,
- import OpenAPI, GraphQL a reálne workflow,
- spôsob korelácie výsledkov medzi modulmi,
- data residency a spracovanie kódu.
Pre koho?
Checkmarx One sa oplatí umiestniť vysoko na zozname, keď:
- firma chce jedného strategického dodávateľa AppSec,
- potrebuje viac ako SAST a SCA,
- má viacero tímov, jazykov, cloudov a repozitárov,
- centrálny bezpečnostný tím chce governance nad celým SDLC.
Poctivý verdikt
Najširší potvrdený rozsah neznamená „najlepší engine vo všetkom”. Checkmarx One by mal zvíťaziť až po preukázaní, že dva alebo tri pre organizáciu najdôležitejšie moduly sú dostatočne dobré.
6. Veracode
Veracode ponúka platformu Application Risk Management a potvrdené produkty pre:
- SAST,
- SCA,
- DAST,
- Container Security,
- skenovanie IaC,
- detekciu tajomstiev,
- workflow skenovania a centrálnu správu výsledkov.
Veracode SAST analyzuje aplikácie staticky, DAST testuje bežiace aplikácie a API a Veracode Container Security skenuje kontajnery, IaC súbory a odhalené tajomstvá.
Silné stránky
- konzistentný, riadený platformový model,
- SAST, SCA a DAST v jednom programe,
- centrálne politiky a reportovanie,
- obmedzenie potreby udržiavať ťažkú infraštruktúru skenerov,
- prístup vhodný pre organizácie preferujúce SaaS.
Dôležitá architektonická vlastnosť
Veracode sa už roky spája s analýzou pripravených binárnych artefaktov alebo bytecode v časti statických workflow. Aktuálna konfigurácia závisí od jazyka a typu skenu, preto musí POC odtvoriť skutočný proces buildovania organizácie, a nie iba malý demonštračný projekt.
Obmedzenia na overenie
- ako rýchlo dostane vývojár výsledok po zmene,
- koľko práce si vyžaduje príprava artefaktu,
- ako sa správa Pipeline Scan v porovnaní s úplným policy scan,
- spracovanie monorepo,
- integrácia so self-hosted SCM a CI,
- požiadavky na odosielanie artefaktov,
- kvalita a rozsah Container Security, IaC a secrets na skutočných artefaktoch organizácie.
Pre koho?
Veracode je silným kandidátom pre organizáciu, ktorá chce:
- riadený, centrálny AppSec,
- kombináciu SAST, SCA a DAST,
- politiky a reporty bez budovania vlastnej skenovacej platformy,
- konzistentný model pre viacero tímov.
7. Snyk
Aktuálna ponuka Snyk je širšia než skoršie spájanie výhradne s dependency scanning.
Oficiálne produkty zahŕňajú:
- Snyk Code - SAST,
- Snyk Open Source - SCA a license compliance,
- Snyk Container,
- Snyk IaC,
- Snyk API & Web - cloud-based DAST pre aplikácie a API.
Snyk má aj vrstvu správy a prioritizácie aplikačného rizika.
Silné stránky
- integrácia s IDE, CLI, SCM a CI/CD,
- dôraz na workflow vývojára,
- jedna rodina produktov pre kód, dependencies, kontajnery, IaC a runtime DAST,
- remediation guidance,
- kontext týkajúci sa reachability, exploitu a nasadenia vo vybraných moduloch,
- dobré prispôsobenie cloud-native a platform engineering.
Dôležitá aktualizácia oproti starším porovnaniam
Tvrdenie „Snyk nemá DAST” je v roku 2026 neaktuálne.
Snyk API & Web je oficiálne opisaný ako cloudové DAST riešenie pre bežiace webové aplikácie a API.
Preto musí aktuálne porovnanie hodnotiť jeho reálne pokrytie oproti dedikovaným produktom Burp Suite DAST, Invicti, Fortify DAST, Checkmarx DAST a Veracode DAST.
Čo overiť?
- pokrytie jazykov v SAST,
- presnosť a čas skenu na reálnom repozitári,
- kvalitu fix suggestions,
- SCA pre transitive dependencies a monorepo,
- vlastné základné obrazy a privátne registry,
- Terraform, Kubernetes, Helm a CloudFormation,
- DAST pre autentifikované aplikácie a zložité API,
- dátový model a región hostingu,
- celkové náklady na niekoľko modulov.
Pre koho?
Snyk je prirodzeným kandidátom pre:
- cloud-native firmy,
- tímy používajúce kontajnery a IaC,
- organizácie chcúce bezpečnosť blízko vývojára,
- tímy, ktoré potrebujú širokú platformu, ale nechcú začínať ťažkým, tradičným SAST.
8. GitHub Code Security a GitHub Secret Protection
V aktuálnom modeli GitHub rozdeľuje platené funkcie na:
- GitHub Code Security,
- GitHub Secret Protection.
Dokumentácia ich stále opisuje ako produkty GitHub Advanced Security.
GitHub Code Security zahŕňa okrem iného:
- code scanning,
- CodeQL,
- premium funkcie Dependabot,
- dependency review.
GitHub Secret Protection zahŕňa okrem iného:
- secret scanning,
- push protection,
- custom patterns,
- detekciu vybraných neštruktúrovaných credentials.
CodeQL je engine na analýzu kódu vyvíjaný spoločnosťou GitHub. Dependabot môže vytvárať pull requesty aktualizujúce zraniteľné závislosti.
Najväčšia výhoda
Výsledky sú dostupné na mieste, kde vývojár:
- otvára pull request,
- prezerá diff,
- uplatňuje branch protection,
- vykonáva code review,
- spúšťa Actions,
- spravuje vlastníkov repozitára.
To znižuje organizačné trenie.
Čo GitHub nenahrádza?
Natívna ponuka nie je úplným ekvivalentom:
- enterprise DAST,
- skenovania bežiacich workflow aplikácie,
- dedikovaného IaC security suite,
- úplnej container security platform,
- manuálneho pentestu.
GitHub code scanning môže prijímať výsledky externých nástrojov, ale agregovanie SARIF neznamená, že GitHub tieto testy vykonal sám.
Pre koho?
Najsilnejšie prispôsobenie nastáva, keď:
- GitHub je štandardom celej organizácie,
- security má fungovať v pull requestoch,
- CodeQL podporuje kľúčové jazyky,
- tím akceptuje pridanie samostatného DAST a prípadne IaC/container scannera.
Potenciálny súbor
GitHub Code Security
+ GitHub Secret Protection
+ dedykowany DAST
+ opcjonalny IaC/container scanner
Môže byť lepší než široká platforma pre firmu, ktorá chce maximálne využiť existujúci ekosystém GitHub.
9. Semgrep
Semgrep AppSec Platform potvrdzuje tri hlavné produkty:
- Semgrep Code - SAST,
- Semgrep Supply Chain - SCA,
- Semgrep Secrets.
Platforma sa integruje so SCM a CI, umožňuje správu politík a blokovanie vybraných problémov v pull requestoch.
Najväčšia výhoda
Semgrep umožňuje vytváranie vlastných pravidiel prispôsobených:
- interným frameworkom,
- bezpečnostným wrapperom,
- firemným anti-patternom,
- architektonickým zásadám,
- nebezpečným funkciám,
- procesom autorizácie.
Príklad zjednodušeného pravidla:
rules:
- id: internal-unsafe-query
message: Use the approved parameterized database wrapper.
severity: ERROR
languages: [javascript]
patterns:
- pattern: db.raw($QUERY)
Jednoduchosť písania pravidiel môže byť dôležitejšia než ďalších tisíc všeobecných checks.
Silné stránky
- rýchla informácia vo workflow vývojára,
- konfigurovateľné pravidlá,
- SAST, SCA a secrets v jednej platforme,
- zmysluplné použitie v monorepo a moderných stackoch,
- možnosť nasadzovania guardrails špecifických pre organizáciu.
Obmedzenia
Semgrep nie je natívny enterprise DAST a nenahrádza:
- testovanie bežiacej aplikácie,
- autentifikovaný crawling,
- runtime API attacks,
- úplný container security,
- dedikovaný IaC security suite.
Pre koho?
Semgrep sa oplatí vybrať, keď:
- security chce rýchlo vytvárať vlastné pravidlá,
- developer experience je prioritou,
- organizácia akceptuje skladaný súbor nástrojov,
- samostatný DAST a container/IaC scanner sú súčasťou plánu.
10. SonarQube Advanced Security
SonarQube sa roky spájal predovšetkým s code quality a statickou analýzou.
V roku 2026 SonarQube Advanced Security rozširuje enterprise ponuku o:
- Advanced SAST,
- Software Composition Analysis,
- ďalšie funkcie bezpečnosti a compliance.
Dokumentácia a release notes potvrdzujú aj rozvíjané pravidlá secrets detection.
Kedy to má zmysel?
Keď organizácia už používa SonarQube ako povinný quality gate, rozšírenie existujúcej platformy môže byť prevádzkovo jednoduchšie než nasadenie nového dashboardu pre každý repozitár.
Čo nepredpokladať?
SonarQube Advanced Security sa tým automaticky nestáva:
- DAST-om,
- platformou na autentifikované webové testy,
- úplným container scannerom,
- kompletnou IaC platformou.
Úloha v porovnaní
SonarQube je silnou konsolidačnou alternatívou pre firmy, ktoré chcú spájať quality a security v existujúcom procese. Nie je však identickou kategóriou ako široké platformy pokrývajúce runtime.
11. Burp Suite DAST a Invicti
DAST je potrebné hodnotiť samostatne, pretože kvalita dynamického skenu závisí od:
- crawl coverage,
- podpory SPA,
- autentifikácie,
- udržania relácie,
- nahrávania zložitých workflow,
- API discovery,
- importu OpenAPI, GraphQL alebo SOAP,
- kontroly intenzity skenu,
- verifikácie findings,
- fungovania vo vnútornej sieti.
Burp Suite DAST
PortSwigger dokumentuje:
- integráciu CI-driven scans s platformami podporujúcimi kontajnery,
- variant cloud a self-hosted,
- GraphQL API a REST API na integráciu.
Prirodzenou výhodou je prepojenie s ekosystémom Burp používaným pentestermi.
Invicti
Invicti je dedikovaná DAST platforma pre web a API. Oficiálna dokumentácia opisuje discovery, stateful API scanning a proof-based validation.
Vyhlásenia výrobcu o percentuálnej presnosti by sa nemali prenášať do nákupného rozhodnutia bez nezávislého testu.
Ktorý je lepší?
Nedá sa poctivo odpovedať na základe produktovej stránky.
POC musí zahŕňať:
- prihlásenie cez SSO,
- MFA,
- obnovovanie tokenu,
- roly používateľov,
- viacstupňový workflow,
- SPA,
- REST,
- GraphQL,
- upload,
- webhooky,
- vnútorné endpointy,
- riziko poškodenia dát.
12. Porovnanie organizačného prispôsobenia
| Kritérium | Fortify | Checkmarx One | Veracode | Snyk | GitHub | Semgrep |
|---|---|---|---|---|---|---|
| Regulované enterprise a legacy | veľmi prirodzené | prirodzené | prirodzené | závislé od stacku | ako repo vrstva | ako repo vrstva |
| Jedna široká platforma | široká | veľmi široká | SAST/SCA/DAST | veľmi široká | nie | nie |
| Developer-first | POC | POC | POC | silný profil | veľmi silný v GitHube | veľmi silný |
| Self-managed / kontrola infraštruktúry | silný kandidát | overiť model | prevažne riadený model | overiť modul | GHES pre časť funkcií | enterprise možnosti |
| Legacy languages | silný profil | POC | POC | POC | závisí od CodeQL | závisí od jazyka |
| IaC a containers | doplnkové nástroje | natívne moduly | natívny modul Container Security | natívne moduly | doplnkové nástroje | doplnkové nástroje |
| Natívny DAST | áno | áno | áno | áno | nie | nie |
| Vlastné pravidlá SAST | možné, overiť náklady | možné, POC | POC | POC | CodeQL queries | kľúčová výhoda |
„Silný profil” stále vyžaduje POC.
13. Dá sa určiť jeden víťaz?
Nie zodpovedným spôsobom.
Dajú sa však určiť najlogickejšie shortlisty.
Shortlist A: jedna platforma so širokým rozsahom
Checkmarx One
Snyk
Fortify
Veracode
Modulom je potrebné priradiť váhu. Príklad:
SAST 25%
SCA 15%
DAST i API 20%
IaC i containers 15%
developer UX 10%
governance 10%
deployment/data 5%
Ak firma nepotrebuje IaC ani kontajnery, ich váha by mala byť nulová. Nie je dovolené prideľovať body za modul, ktorý nerieši žiadny problém organizácie.
Shortlist B: GitHub-native
GitHub Code Security
GitHub Secret Protection
+ Burp Suite DAST lub Invicti
+ Snyk IaC/Container albo inny wyspecjalizowany scanner
Shortlist C: custom rules a developer-first
Semgrep Code + Supply Chain + Secrets
+ dedykowany DAST
+ osobne IaC/container security
Shortlist D: legacy a kontrola nasadenia
Fortify SAST + DAST + Software Composition Analysis
Je potrebné overiť, či ostatné vrstvy budú obsluhované existujúcimi infraštruktúrnymi nástrojmi.
Shortlist E: existujúci SonarQube
SonarQube Advanced Security
+ dedykowany DAST
+ osobne IaC/container security, jeżeli potrzebne
14. Ako vykonať poctivý POC?
OWASP Benchmark obsahuje testovacie sady a nástroje na hodnotenie accuracy, coverage a rýchlosti automatických skenerov.
Nemal by však byť jediným základom rozhodnutia:
- časť testov je syntetická,
- Java Benchmark je udržiavaný bez podstatnej zmeny prípadov už mnoho rokov,
- nový Benchmark pre Python má inú úroveň zrelosti,
- výsledok nemeria workflow vývojára,
- nemeria governance,
- neodtvára firemné frameworky.
OWASP Juice Shop je zámerne zraniteľná aplikácia Node.js, Express a Angular, užitočná na cvičenie a testovanie nástrojov na JavaScriptovom frontende a REST API.
Minimálna testovacia sada
- OWASP Benchmark pre podporovaný jazyk.
- OWASP Juice Shop pre DAST.
- Vlastná aplikácia reprezentujúca produkčný stack.
- Monorepo reálnej veľkosti.
- Repozitár s:
- zraniteľnými dependencies,
- tajomstvom v aktuálnej verzii,
- tajomstvom v histórii Git,
- Dockerfile,
- Terraform,
- Kubernetes,
- vygenerovaným kódom.
- Bežiace prostredie s:
- SSO,
- niekoľkými rolami,
- REST a GraphQL,
- funkciou upload,
- viacstupňovým procesom.
15. Metriky POC
Účinnosť detekcie
- true positives,
- false positives,
- false negatives,
- duplikáty,
- findings bez reálnej cesty vykonania,
- zraniteľnosti závislostí, ktoré sú skutočne dosiahnuteľné.
Výkon
- čas prvého úplného skenu,
- čas skenu pull requestu,
- čas po zmene jedného riadka,
- využitie CPU a RAM,
- správanie na monorepo,
- paralelizmus.
Remediation
- či výsledok ukazuje source a sink,
- či ukazuje úplný data flow,
- či je náprava v súlade s frameworkom,
- či môže vývojár overiť výsledok bez AppSec tímu,
- či automatická oprava prejde testami,
- koľko výsledkov sa uzavrie ako „won’t fix”.
Governance
- RBAC,
- SSO a SCIM,
- audit log,
- politiky per business unit,
- výnimky s dátumom vypršania,
- SLA,
- aplikácie a vlastníci,
- integrácia s Jira alebo iným systémom,
- export dát,
- API,
- compliance reporty.
Nasadenie a dáta
- SaaS, self-hosted alebo hybrid,
- región dát,
- či kód opúšťa organizáciu,
- spôsob ukladania artefaktov,
- privátne registry,
- interné aplikácie,
- proxy,
- air-gapped environment,
- šifrovanie,
- retencia.
Celkové náklady
Nielen cena licencie:
TCO =
licencja
+ infrastruktura
+ onboarding
+ tuning
+ triage
+ integracje
+ utrzymanie reguł
+ wsparcie
+ czas developerów
Lacný nástroj s tisíckami nespracovaných findings môže byť drahší než platforma s vyššou cenou licencie.
16. Typické chyby obstarávania
Nákup na základe počtu jazykov
„Podpora jazyka” môže znamenať:
- parser syntaxe,
- základné pravidlá,
- úplný interprocedural data flow,
- podporu konkrétnych frameworkov.
POC musí používať frameworky organizácie.
Spájanie SAST a SCA
Sú to odlišné techniky. Podobná skratka v historickom názve Fortify navyše zvyšuje riziko zámeny.
Rovnaké počítanie každého modulu
Ak firma nepoužíva Terraform, modul IaC by nemal zlepšovať hodnotenie.
Testovanie iba verejnej demo aplikácie
Malý benchmark neodtvára:
- monorepo,
- custom framework,
- interný package manager,
- build system,
- SSO,
- privátnu sieť.
Chýbajúci test developer experience
Nástroj môže nachádzať dobré problémy, ale prehrať nasadenie kvôli:
- výsledkom po niekoľkých hodinách,
- chýbajúcemu komentáru v PR,
- nezrozumiteľnej remediation,
- komplikovaným suppressions,
- nestabilným buildom.
Viera v marketingové číslo false positives
Bez verejnej množiny, konfigurácie, verzie a definície výsledku sa číslo nehodí na porovnanie.
Nákup DAST bez vyriešenia autentifikácie
Scanner, ktorý neprejde prihlásením, môže testovať iba malý verejný fragment aplikácie.
17. Odporúčania podľa typu firmy
Banka, poisťovníctvo, verejná správa
Shortlist:
- Fortify,
- Checkmarx One,
- Veracode.
Priority:
- nasadenie a dáta,
- legacy languages,
- audit,
- compliance,
- SAST a DAST,
- dlhodobá podpora.
SaaS firma používajúca GitHub
Shortlist:
- GitHub Code Security + Secret Protection,
- Snyk,
- Semgrep,
- samostatný Burp Suite DAST alebo Invicti.
Priority:
- PR feedback,
- čas skenu,
- dependency updates,
- secrets,
- API a DAST,
- minimálne trenie vývojára.
Cloud-native s Kubernetes a Terraform
Shortlist:
- Snyk,
- Checkmarx One,
- alternatívne súbor GitHub/Semgrep plus špecializované IaC a container security.
Priority:
- SCA,
- containers,
- IaC,
- private registries,
- runtime context,
- DAST/API.
Organizácia s existujúcim SonarQube
Shortlist:
- SonarQube Advanced Security,
- GitHub Code Security,
- Semgrep,
- dedikovaný DAST.
Rozhodnutie by malo odpovedať, či je konsolidácia kvality a bezpečnosti dôležitejšia než širšie portfólio jedného dodávateľa.
18. Konečný verdikt
Najlepší kandidát na širokú platformu jedného dodávateľa
Checkmarx One má veľmi široký, oficiálne potvrdený rozsah pokrývajúci kód, open source, tajomstvá, IaC, kontajnery, API a DAST.
To ho kvalifikuje na POC, ale nedáva automatické víťazstvo.
Najprirodzenejší pre legacy a kontrolované enterprise
Fortify zostáva silným kandidátom pre veľké, regulované a technologicky rôznorodé organizácie.
Najprirodzenejší riadený program pokrývajúci kód a runtime
Veracode je logickou voľbou pre firmu preferujúcu centrálnu platformu ako službu pokrývajúcu SAST, SCA, DAST a samostatný modul Container Security s IaC a secrets namiesto udržiavania viacerých skenerov.
Najprirodzenejší cloud-native developer-first
Snyk má potvrdené moduly Code, Open Source, Container, IaC a API & Web DAST. Staršie porovnania vynechávajúce DAST sú neaktuálne.
Najmenšie trenie v prostredí GitHub
GitHub Code Security a Secret Protection zabezpečujú najtesnejšiu integráciu s repozitármi a pull requestami, ale vyžadujú samostatnú vrstvu runtime DAST.
Najlepší kandidát na vlastné guardrails
Semgrep je obzvlášť atraktívny, keď chce organizácia rýchlo budovať a udržiavať vlastné pravidlá SAST, SCA a secrets blízko vývojára.
DAST
Burp Suite DAST a Invicti je potrebné porovnať na vlastnej aplikácii. Neexistuje spoľahlivý základ na určenie bezpodmienečného víťaza bez testu autentifikácie, API, workflow a pokrytia.
Najčastejšie nebude najlepším enterprise riešením jeden scanner, ale vedome navrhnutý súbor: repozitárová vrstva + supply chain + runtime DAST + governance.
19. Kontrolný zoznam výberu
Rozsah
- Zadefinované potrebné typy testov.
- SAST a SCA sa hodnotia samostatne.
- Určené, či je potrebný DAST.
- Určené, či sú potrebné secrets.
- Určené, či sú potrebné IaC a containers.
- Určené požiadavky API Security.
- Zadefinované kritické aplikácie a jazyky.
POC
- Každý produkt skenuje ten istý kód.
- Používajú sa tie isté verzie a konfigurácie.
- Test zahŕňa vlastnú aplikáciu.
- Test zahŕňa monorepo.
- Test zahŕňa pull request.
- DAST prejde autentifikáciou.
- Testujú sa roly a workflow.
- Zmerané false positives.
- Ručne overené false negatives.
- Zmeraný čas do nápravy.
Enterprise
- Potvrdené SSO, SCIM a RBAC.
- Potvrdený audit log.
- Potvrdený dátový model a región.
- Potvrdená integrácia so SCM a CI.
- Potvrdený prístup k privátnym aplikáciám.
- Potvrdená podpora proxy a registry.
- Potvrdená retencia dát.
- Potvrdené API a export.
- Potvrdený model výnimiek.
- Vypočítané TCO, nielen licencia.
Nasadenie
- Zadefinovaní vlastníci findings.
- Zadefinované SLA podľa rizika.
- Nový kód je oddelený od backlogu.
- Quality gate blokuje výhradne dôveryhodné problémy.
- Existuje proces tuningu pravidiel.
- Výnimky majú dátum vypršania.
- Výsledky DAST sú deduplikované so SAST.
- Vývojár dostáva kontext a inštrukciu na nápravu.
- Tím meria fix rate, nie počet alertov.
20. Nástroje a materiály POLPROG
Automatické skenery sa oplatí doplniť kontrolou verejnej vrstvy:
- Kondícia webu pomáha odhaliť technické, SEO, výkonnostné a prístupnostné problémy.
- Inšpektor bezpečnostných hlavičiek kontroluje CSP, HSTS a ďalšie zabezpečenia HTTP odpovede.
- Inšpektor DNS a SSL analyzuje vrstvu domény a TLS.
- FlowTrace pomáha vizualizovať tok požiadavky cez DNS, TLS, CDN, backend a rendering.
- V databáze znalostí POLPROG sa nachádzajú materiály o bezpečnosti aplikácií a infraštruktúry.

