三大付费版代码审计工具对比分析

三大代码审计工具的对比(源伞科技Pinpoint、Checkmarx、Fortify)

源伞科技Pinpoint
源伞科技2016年由香港科大团队创立,立足于国际水平的学术研究积累, 秉承工匠精神,致力用最先进的自动程序分析技术保障软件质量,为企业提供以人工智能为基础的工业级程序缺陷自动挖掘技术,工具和解决方案。核心产品Pinpoint可无缝接入到软件开发人员和测试人员的现有工作流程中,全面自动分析和管理程序源码中数百种常见的高危程序缺陷,并清晰的展示缺陷触发的原因。由于具备人工智能软件逻辑推理能力,Pinpoint的检测准确度和缺陷发现能力均居于世界领先水平。仅面市半年,源伞产品便迅速被市场认可,目前已应用于大型互联网企业,电子消费制造商,金融业,智能设备企业,和权威软件测试机构。源伞立足于中国,以一流的产品和解决方案服务于中国软件开发商并逐步辐射全球企业,最终为推动软件质量和安全保障行业的技术升级而不懈努力。

优点:国产、速度快、精确、二进制扫描、灵活定制开发、价格透明
缺点:C++/C和Java/Android检测能力强,其余较弱

Checkmarx
Checkmarx是一家以色列高科技软件公司,是世界上著名的代码安全扫描软件Checkmarx CxSAST的生产商,拥有应用安全测试的业内前沿解决方案-CxSAST、CxOSA、CxIAST 。Checkmarx提供了一个全面的白盒代码安全审计解决方案,帮助企业在软件开发过程中查找、识别、追踪绝大部分主流编码中的技术漏洞和逻辑漏洞,帮助企业以低成本控制应用程序安全风险。CxSAST无需搭建软件项目源代码的构建环境即可对代码进行数据流分析。通过与各种SDLC组件的紧密集成,CxSAST可实现分析过程的完全自动化,并为审计员和开发人员提供对结果和补救建议的即时访问。

优点:规则自定义、集成性强
缺点:速度慢,精确率,昂贵

Fortify
Fortify SCA ,是一个静态的、白盒的软件源代码安全测试工具。它通过内置的五大主要分析引擎:数据流、语义、结构、控制流、配置流等对应用软件的源代码进行静态的分析,分析的过程中与它特有的软件安全漏洞规则集进行全面地匹配、查找,从而将源代码中存在的安全漏洞扫描出来,并给予整理报告。

优点:速度、精确
缺点:集成性太差,昂贵

价格

源伞科技Pinpoint:价格透明,https://www.sourcebrella.com/pinpoint/

Checkmarx:订阅式和永久式。订阅式每年付费、永久式一次性付费。订阅式缺点是如果不续费,产品就根本不能使用了,这个比较恶心。还有就是按照用户数进行收费,不过用户可以同时登入。

Fortify:Python、Cobol、ColdFusion、Abap额外收费。Fortify有个漏洞平台统计的需要额外购买(不建议购买,鸡肋),另外就是根据代码的情况购买相应的引擎,多一个引擎多一份钱。

为国产静态代码分析软件打Call !!

原文地址:https://www.cnblogs.com/sourcebrella/p/12217360.html

时间: 2024-11-02 03:17:20

三大付费版代码审计工具对比分析的相关文章

付费版企业邮箱的分析

在这个互联网信息技术高速发展时代,企业邮箱应用很普遍,基本上每一个公司都有自己的网站和企业邮箱企业邮箱是现在不可缺少的沟通工具,简单的讲:企业邮箱和企业网站一样,都是一个企业的门面,因此,选择好一个优质的企业邮箱,跟选择一家专业的建站公司一样重要. 使用付费版企业邮箱,会给企业带来如下的好处 所有员工的邮箱均为统一后缀形式,有助于树立统一的企业形象. 当外人收到一封企业邮件时,可根据来信域名方便地查询企业网站,这样企业在日常通信中可毫不费力地附带宣传自己. 企业员工离职时,企业邮箱可以顺利收回,

Java中json工具对比分析

Java中几个json工具分析 1, 环境 JDK1.6+IDE(IntelliJ IDEA)+windowsXP+GBK编码 2,分析对象 jackson1.8.2 http://jackson.codehaus.org/ gson1.7.1 http://code.google.com/p/google-gson/ jsob_lib2.4 http://json-lib.sourceforge.NET/ 3,使用实例          用两个bean进行测试,两个bean都嵌套有数组和对象,

三大WEB服务器对比分析(apache ,lighttpd,nginx)

一.软件介绍(apache  lighttpd  nginx) 1. lighttpd Lighttpd是一个具有非常低的内存开销,cpu占用率低,效能好,以及丰富的模块等特点.lighttpd是众多OpenSource轻量级的web server中较为优秀的一个.支持FastCGI, CGI, Auth, 输出压缩(output compress), URL重写, Alias等重要功能. Lighttpd使用fastcgi方式运行php,它会使用很少的PHP进程响应很大的并发量. Fastcg

DICOM:DICOM三大开源库对比分析之“数据加载”

背景: 上一篇博文DICOM:DICOM万能编辑工具之Sante DICOM Editor介绍了DICOM万能编辑工具,在日常使用过程中发现,"只要Sante DICOM Editor打不开的数据,基本可以判定此DICOM文件格式错误(准确率达99.9999%^_^)".在感叹Sante DICOM Editor神器牛掰的同时,想了解一下其底层是如何实现的.通过日常使用以及阅读软件帮助手册推断其底层依赖库很可能是dcmtk,就如同本人使用dcmtk.fo-dicom.dcm4che3等

移动三大平台和三大开发模式对比分析

一:移动三大平台及其对比分析: 1)移动三大平台 2)移动三大平台对比分析 二:三大开发模式及其对比分析: 1)三大开发模式 2)三大开发模式对比分析 移动三大平台和三大开发模式对比分析,布布扣,bubuko.com

主流抓包工具使用对比分析

主流抓包工具使用对比分析 1.目前有哪几种比较流行的抓包工具 使用平台 优点 缺点 wireshark linux.windows linux平台支持好,功能强大 不能解析https的内容 fidder windows功能 功能强大,支持修改报文 仅支持windows Charles window.Mac 可以按照域名进行分层级查看 需要收费 Burp Suite 支持java的平台 黑客喜欢用的功能强大工具 界面不是很好看 2.普及下他们的基本用法 Charles使用详解 Fiddler抓包

GitHub & Bitbucket & GitLab & Coding 的对比分析

来源于:https://www.v2ex.com/t/313263 目前在代码托管和版本控制上的主流工具 — Git ,比较流行的服务有 Github . Bitbucket . GitLab . Coding ,他们各自有什么特点,个人使用者和开发团队又该如何选择? 在这篇文章中,我们以客观的态度,以问题作为出发点,介绍和比较 GitHub . Bitbucket . GitLab . Coding 在基本功能,开源与协作,免费与付费计划,企业解决方案,集成 flow.ci 等方面,让大家了解

近3年微软与谷歌的发展对比分析

     近3年微软与谷歌的发展对比分析   随着科技的快速发展,时代的不断进步,微软和谷歌凭借这不断的创新已然成为当今全球科技公司的领头羊.位列世界500强的微软是一个相当具有经济与科技实力的的公司,然而同样位列世界500强的谷歌凭借着家喻户晓的Google搜索成为了微软一个相当具有竞争力的科技大亨. 同为IT公司,微软和谷歌的比较如下: 一.发展历史 微软作为一个1975年成立的老牌公司,从一开始的为IBM提供文件系统和操作系统等软件,到现在业务中有各种操作系统编译器和解释器.网页浏览器等基

付费版百度指数 就是这么坑爹

这段时间,我从百度流量统计里面看到有人搜索冯东阳这三个字的人越来越多,最多的时候一天能有50多个IP来搜索我的名字!可是我用百度指数查 询了一下,还有没有指数 !不过,在查询冯东阳这个关键词的百度指数的时候,我看见百度提示需要50元开通一个词,然后是一年有效时间.忍不住好奇,我折腾的很久才算开通,不过, 结果还是非常坑爹的! 百度钱包不支持支付宝 如果要购买百度指数添加的权限,需要花费50大洋的,也就是50大洋一个词,而你购买的词还有限制.数量上有一定限制,我刚才又尝试购买一个指数词,但是只能购