본문으로 건너뛰기

SAST (정적 분석)

소스코드를 실행하지 않고 구조를 분석해 코드 레벨 취약점을 찾습니다. 취약한 코드가 배포되기 전, 저장소 안에서 잡아내는 것이 목표입니다. 소스코드 서비스에서 사용합니다.

이런 취약점을 찾습니다

  • CRITICAL 하드코딩된 시크릿, 인증 우회처럼 즉시 악용 가능한 결함
  • HIGH SQL 인젝션, 명령어 주입 등 검증되지 않은 입력 경로
  • MEDIUM 취약한 암호화, 경로 조작 등 조건부 위험

결과 보기

각 취약점은 취약한 코드의 위치와 해당 스니펫을 함께 보여 줍니다. 항목을 클릭하면 열리는 상세 드로어에서 설명, 참고(CWE), 권장 조치를 확인할 수 있습니다.

SAST 결과 목록

결과 다루기

  • 실제 위험이 아니면 오탐으로 억제합니다. 같은 위치의 동일 항목은 다음 스캔부터 뜨지 않습니다.
  • 지금 조치하지 않기로 하면 위험 수용으로 표시합니다.
  • 자세한 흐름은 취약점 관리를 참고하세요.

CI 연동

병합 요청마다 SAST 를 자동으로 돌리려면 서비스의 [CI 트리거] 에서 토큰을 발급해 파이프라인에 스캔 트리거 단계를 추가합니다. 자세한 방법은 CI 연동을 참고하세요.

지원 언어

정적 분석은 다음 프로그래밍 언어를 지원합니다(29종). 지원 범위는 계속 확장됩니다.

Python · JavaScript · TypeScript · Java · Go · Ruby · PHP · C · C++ · C# · Kotlin · Rust · Scala · Swift · Dart · Elixir · OCaml · Lua · Julia · Bash · Solidity · Clojure · Apex · Terraform · Dockerfile · JSON · YAML · HTML · Generic(일반)

다음 단계