Je nach Methode kann es Quellcode, Zwischendarstellungen, Bytecode oder kompilierte Binärdateien untersuchen. Die Techniken reichen von Mustererkennung bis zu Control-Flow-, Data-Flow- und Taint-Analyse, die nicht vertrauenswürdige Daten zu sensiblen Operationen verfolgt.
Da SAST auf der internen Darstellung der Software arbeitet, können Befunde häufig eine Datei, Funktion und Zeile oder einen Codepfad benennen, den Entwickler prüfen können. Es kann früh und wiederholt in Editor, Pull Request oder Build laufen. Sein Nachweis ist jedoch eine modellbasierte Aussage über Code — kein Beweis, dass ein Angreifer den Zustand im bereitgestellten System erreichen und ausnutzen kann.
Wichtigste Punkte
Untersuchte NachweiseEigener Code oder kompilierte Artefakte, Build-Kontext, Sprachsemantik und modellierte Pfade zwischen Eingaben, Datentransformationen und sicherheitsrelevanten Operationen.
Typische BefundeInjection-Pfade, unsichere Speicheroperationen, schwache kryptographische Nutzung, hartcodierte Secrets, unsichere APIs und Verletzungen organisationsdefinierter Coding-Regeln.
Solider BetriebAnalyzer auf unterstützte Sprachen und Frameworks abstimmen, reproduzierbare Scan-Einstellungen bewahren, hochwirksame Befunde validieren und bestätigte Defekte in Engineering-Standards zurückführen.
Wichtige EinschränkungSAST kann False Positives und False Negatives erzeugen. Ihm fehlen üblicherweise Deployment-Konfiguration, Laufzeitzustand, das Verhalten externer Dienste und genug Geschäftskontext, um viele Autorisierungs- oder Workflow-Fehler zu identifizieren.