大数跨境
0
0

固源供应链 | 静态应用安全测试工具检测能力测试结果重磅发布!

固源供应链 | 静态应用安全测试工具检测能力测试结果重磅发布! 信息通信软件供应链安全社区
2025-11-27
0
导读:社区公布静态应用安全测试(SAST)类工具检测能力测试结果!

固源供应链 | 静态应用安全测试工具检测能力测试结果重磅发布!

2025年6月,信息通信软件供应链安全社区(以下简称“社区”)检测评估组启动“固源供应链☆安全软件生态图谱绘制”工作,面向9类软件供应链安全工具开展检测能力、标准符合性测试,以系统性评估工具技术成熟度。截至10月,共收到来自20余家安全企业的50余款工具报名,各类工具的检测能力测试稳步有序推进,首期静态应用安全测试(SAST)类工具测评已完成。

经过科学测试及多轮论证研讨,现正式发布SAST工具检测能力测试结果。本次测试基于统一靶标,采用同一时间窗口内全程录屏追溯的公平测评机制,是行业首次对SAST工具的多维度能力全景扫描,旨在为需方工具选型提供参考。共9款产品通过第一阶段“检测能力测试”,晋级至“标准符合性测试”阶段。通过产品如下:

通过产品如下:

▲ SAST工具检测能力测试第一阶段通过产品

测试方法

建立软件供应链安全工具测评新范式

为实现工具能力精准画像,本次测试创新构建标准化测评体系:

统一靶标覆盖C、C#、Java、PHP四大主流编程语言的多种缺陷,包含真实缺陷、虚假缺陷两类,综合考量漏报、误报,确保测评基准科学、权威。

全程录屏从靶标下发到结果提交,操作全程视频存档备查,保障测试过程透明、可审计。

多维评价基于代码缺陷漏报、误报情况,以及检测速度、测试语言覆盖度等指标制定加权评分体系。

测试结果

SAST工具检测能力存在代差

测评结果显示,不同SAST工具的检测效果存在明显差异

语言适配差异各工具对代码缺陷的识别效果因开发语言而不同,70%的工具存在“无法识别1-2种主流开发语言缺陷”的情况;

漏洞识别差异相同测试靶标下,不同工具检测耗时从20分钟到近3小时不等,某些工具已较好平衡检测效率与精度;

上述差异为企业选型提供关键维度参考:开发语言生态匹配度、CI/CD流水线效率需求等,均可通过测评数据锁定最优解。

测试价值

以测促建,让技术价值精准匹配业务需求

本次测评不仅是对工具能力的全面检验,更通过数据化呈现为供需双方架起精准对接桥梁

安全企业可借测评数据定位技术长板,针对性打磨产品竞争力;

用户可依据开发语言、检测速度等维度,快速锁定适配工具。

生态联动

开启能力进阶通道,深度发挥行业价值

通过检测能力测试的产品,可向联系人报名标准符合性测试,角逐“能力中心合作产品”:

测试重点依据《电信和互联网软件供应链安全 技术能力建设指南》,聚焦产品功能完备性、部署兼容性、工具易用性;

生态权益三款及以上产品入选“能力中心合作产品”,共建社区“对外赋能”模式能力中心。

立即行动让每一分技术价值都被看见,用硬实力赢得市场话语权!

测试活动联系人

徐帅健妮,18801969699(微信同号)

杨文钰,13126702122(微信同号)


END



信息通信软件供应链安全社区

9个内容

固源供应链 | 软件成分分析工具检测能力测试结果重磅发布!
2025-11-13

固源供应链 | 安全软件生态图谱绘制启动,欢迎报名!
2025-06-17

首批获牌,首单告捷!广东移动助力上海观安通过软件产品供应链安全检验
2025-10-30

伙伴计划 | 第二批独立检验模式能力中心初审结果公示
2025-05-22

独立检验模式能力中心(第一批) 进入试运行阶段
2024-12-17

软件供应链安全能力中心|合作伙伴计划首批初审工作顺利结束
2024-08-22

《软件供应链安全能力中心建设指南》重磅发布
2023-09-22

“软件供应链安全能力中心”工作启动会顺利召开
2023-05-12

“软件供应链安全能力中心”工作启动会顺利召开
2023-05-11




【声明】内容源于网络
0
0
信息通信软件供应链安全社区
发布信息通信软件供应链安全社区的新闻稿、活动信息、研究成果等。
内容 140
粉丝 0
信息通信软件供应链安全社区 发布信息通信软件供应链安全社区的新闻稿、活动信息、研究成果等。
总阅读57
粉丝0
内容140