自社のコードは見ているが、OSS は見ていない
取り込んだライブラリの脆弱性は、自分では気づけない。
取り込んだライブラリの脆弱性は、自分では気づけない。
結果が別々に出てくるので、全体のリスクが把握できない。
後工程で見つかるほど、直すコストが上がる。
指摘されても、なぜ危ないのか・どう直すのかが分からない。
SAST、SCA、DAST を Checkmarx One の上で扱えます。
検査の種類ごとにツールを分ける必要がありません。
SAST が自分で書いたコードを、SCA が取り込んだ依存関係を検査します。
DAST は動作しているアプリケーションに対して検査を行います。
Codebashing は、開発者向けのセキュア開発トレーニングです。
指摘を受けた内容を、その場で学べる形につなげられます。