0

我们使用 sonarqube 社区版,虽然它非常适合静态代码分析,但在安全分析方面我看不到任何重要的东西。它确实标记了安全漏洞,并为 OWASP Top 10 和 SANS Top 25 提供了安全报告。我想知道这是否是某些静态应用程序安全测试的一部分,或者我们需要使用开发人员/企业版本来实现完全成熟的端到端 SAST。请说清楚。

4

1 回答 1

0

您可以使用社区版获得安全漏洞和热点扫描。但具体分析,需要获取付费版本。以下是这些版本中与安全相关的功能的比较。

在此处输入图像描述

来源:https ://www.sonarqube.org/downloads/

于 2021-12-08T18:32:35.950 回答