高级SAST
将污点分析扩展到依赖项,以发现复杂的漏洞:
- 依赖项感知数据流分析
- 发现其他方法遗漏的漏洞
- 快速准确
被 700 万开发人员以及 40 万余家机构所采用并深受喜爱
Sonar通过正则表达式与语义分析的强大组合检测源代码中的机密。借助SonarQube for IDE,我们在您编写代码时实时扫描,实现真正的左移安全策略——这与仅检测Git仓库中机密的其他工具截然不同。Sonar能在编码时实时检测机密,确保机密信息永不进入仓库,彻底杜绝泄露风险。
Sonar的全面检测超越常规方案,通过340余条规则识别248种云服务及千余个API中的400余种机密模式。
机密检测扫描与常规代码扫描同步执行,对扫描性能时间无明显影响
Sonar通过SonarQube for IDE在IDE环境中执行机密检测,同时借助SonarQube Server或SonarQube Cloud在代码仓库及CI/CD管道中实施检测。
Sonar机密检测的误报率低于5%,这对确保准确性及维护开发者信任至关重要。
内置安全机制可避免检测引擎因运行过久而失控或溢出,及时终止操作。
Sonar机密检测代码及规则以开源形式公开,欢迎社区贡献。了解如何参与!
SonarQube IDE版免费提供机密检测功能,SonarQube Server及SonarQube Cloud商业版亦包含此功能且无需额外付费。
