Podľa metódy môže skúmať zdrojový kód, intermediálne reprezentácie, bytecode alebo skompilované binárky. Techniky siahajú od pattern matchingu po control-flow, data-flow a taint analýzu, ktorá sleduje nedôveryhodné údaje smerom k citlivým operáciám.
Pretože SAST pracuje na internej reprezentácii softvéru, nálezy môžu často identifikovať súbor, funkciu a riadok alebo cestu kódu pre vývojárov na kontrolu. Môže bežať skoro a opakovane v editore, pull requeste alebo builde. Jeho dôkaz je však tvrdením založeným na modeli o kóde — nie dôkazom, že útočník dokáže dosiahnuť a exploitovať podmienku v nasadenom systéme.
Kľúčové body
Skúmané dôkazyVlastný kód alebo skompilované artefakty, kontext buildu, sémantika jazyka a modelované cesty medzi vstupmi, transformáciami údajov a bezpečnostne citlivými operáciami.
Typické nálezyCesty injekcie, nebezpečné pamäťové operácie, slabé kryptografické použitie, hard-kódované secrets, nezabezpečené API a porušenia organizáčne definovaných kódovacích pravidiel.
Správna prevádzkaPriradiť analyzátory k podporovaným jazykom a frameworkom, zachovať reprodukovateľné nastavenia skenov, validovať vysoko-impaktové nálezy a vracať potvrdené defekty do inžinierskych štandardov.
Dôležité obmedzenieSAST môže produkovať falošné poplachy aj falošné negatívy. Bežne mu chýba nasadzovacia konfigurácia, runtime stav, správanie externých služieb a dostatok podnikového kontextu na identifikáciu mnohých chýb autorizácie alebo workflow.