Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Checkmarx

devsecops

Définition

Checkmarx est une plateforme SAST (Static Application Security Testing) de niveau entreprise qui analyse le code source sans l'exécuter, pour détecter les vulnérabilités applicatives dès les phases de développement. Son moteur historique, CxSAST, prend en charge plus de trente langages et frameworks (Java, C#, JavaScript, Python, PHP, Go) et repose sur une analyse de flux de données (data flow analysis) capable de tracer le chemin d'une entrée non fiable (source) jusqu'à un point d'exécution sensible (sink), permettant d'identifier des failles comme les injections SQL, XSS, désérialisations non sécurisées ou path traversal référencées dans l'OWASP Top 10. La plateforme Checkmarx One, évolution SaaS de la suite, unifie SAST, SCA (Checkmarx SCA pour l'analyse des dépendances open source), IaC Security, API Security et détection de secrets sous une console unique avec priorisation des risques par exploitabilité réelle plutôt que par simple sévérité CVSS. L'intégration s'effectue nativement dans les IDE (plugin Checkmarx pour VS Code, IntelliJ) pour un retour immédiat au développeur, ainsi que dans les pipelines CI/CD (Jenkins, GitHub Actions, Azure DevOps) pour bloquer les builds en cas de vulnérabilité critique. Checkmarx est largement déployé dans les grandes organisations réglementées, notamment pour répondre aux exigences de sécurité applicative de normes comme PCI DSS ou ISO 27001.

Description

Checkmarx CxSAST analyse le code source en construisant un graphe de flux de données (data flow graph) inter-procédural pour tracer les données non-fiables depuis les sources (paramètres HTTP) jusqu'aux sinks (requêtes SQL, exécution OS). Supporte Java, C#, Python, JavaScript, Go et 30+ langages.

Mise en œuvre

Intégration Jenkins via plugin CxSAST, GitLab via template YAML ou GitHub Actions. Configurer des seuils de build failure par sévérité (high_threshold=0) et des exclusions de faux positifs dans l'interface web Checkmarx.

Points clés

  • Full scan vs incremental scan : incrémental pour les MRs, full scan hebdomadaire
  • Résultats exportables SARIF pour GitHub Security tab
  • CxOSA (SCA) et CxDAST complètent la couverture SAST

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis