Veracode成立于2006年,2017年被CA Technologies收购,现归属博通(Broadcom),是全球领先的应用安全(AppSec)SaaS平台提供商。核心业务为提供全流程安全测试解决方案。

SAIT
公司介绍:
产品详情
Synopsys 静态安全测试产品家族包含两条主线:本地部署的 **Coverity** 与 SaaS 平台 **Polaris**(Coverity 云化版本)。以下信息仅聚焦技术规格与功能组件,不涉及任何商业宣传或案例。
一、Coverity(本地/私有云)
1. 引擎
• 基于数据流、控制流、符号执行的三重分析引擎,支持增量扫描(仅重算差异)
• 检测能力覆盖 250+ CWE 与 OWASP Top 10,支持 MISRA C/C++、AUTOSAR C++14、CERT、DISA-STIG、PCI-DSS 等 20 余种编码规范
• 误报率官方统计 ≤ 15%,支持用户自定义规则(Checker)
2. 语言与框架
• C/C++、C#、Java、Kotlin、Objective-C、Swift、Python、JavaScript/TypeScript、PHP、Go、Fortran、Ruby、Node.js、Android Java/Kotlin、iOS Swift/Obj-C
• 支持 1 亿行以上单仓库扫描,分布式节点横向扩展
3. 集成接口
• IDE:VS Code、Eclipse、IntelliJ、Visual Studio、Xcode(Code Sight 插件)
• CI/CD:Jenkins、GitHub Actions、GitLab CI、Azure DevOps、Bamboo、TeamCity
• 缺陷跟踪:Jira、Azure Boards、Bugzilla、ServiceNow
• 构建系统:Make、CMake、Gradle、Maven、MSBuild、Bazel、SCons
4. 报告与度量
• JSON、XML、CSV、PDF、JUnit 格式输出
• 内置复杂度、可维护性、重复代码、圈复杂度分布等质量度量
• 支持 REST / GraphQL API 拉取扫描结果
5. 部署与授权
• 支持 Linux x86_64、Windows Server、macOS、Docker、Kubernetes Operator
• 授权模式:按并发扫描槽位(concurrent analysis slot)或按行数阶梯计费
二、Polaris(SaaS)
1. 核心能力
• 与 Coverity 共用同一套分析引擎,云端托管,无需本地部署
• 支持 GitHub、GitLab、Bitbucket、Azure Repos 一键连接,自动 PR 扫描
• 提供 Web IDE 内嵌式实时扫描(Lightning Scan)
2. 资源规格
• 单租户隔离,默认并发 10 任务,可按需扩容至 100+ 任务
• 支持单仓库 5 GB 源码包,每日扫描次数不限
3. 数据与合规
• 数据驻留可选择区域:北美、欧盟、新加坡、上海(中国区)
• 通过 SOC 2 Type II、ISO 27001、ISO 27017、ISO 27018 认证
4. API 与扩展
• RESTful API 100% 覆盖 UI 功能
• 支持 Webhook 触发扫描、结果回写至 Git 提交状态
三、配套组件(可选)
1. Code Sight:IDE 实时插件,后台增量分析,延迟 < 2 秒
2. Coverity Scan:面向开源项目的免费云端服务,限制公开仓库使用
3. fAST Static:轻量级 SaaS 扫描,面向基础设施即代码(IaC)模板
四、版本与更新节奏
• Coverity 年度大版本 + 季度补丁;最新稳定版 2024.06
• Polaris 每月功能更新,引擎与 Coverity 主版本同步
案例介绍
版权/专利









