Fortify
devsecopsDéfinition
Fortify Static Code Analyzer (SCA), développé par OpenText (anciennement Micro Focus, anciennement Hewlett Packard Enterprise), est l'une des solutions d'analyse statique de sécurité (SAST) les plus établies du marché enterprise. Disponible depuis 2003, Fortify est reconnu pour sa couverture étendue des langages de programmation, la profondeur de son analyse de flux de données, et ses capacités de reporting de conformité réglementaire. Fortify SCA analyse le code source en construisant un modèle intermédiaire du programme, puis applique des règles de sécurité (Security Content) développées et maintenues par l'équipe Fortify Research. L'analyse comprend plusieurs moteurs : l'analyse de flux de données (data flow analysis) qui trace la propagation des données non fiables depuis les sources d'entrée jusqu'aux sinks dangereux, l'analyse de contrôle de flux, l'analyse de configuration sécurité, et des règles sémantiques spécifiques aux patterns d'attaque courants. Fortify supporte une trentaine de langages incluant Java, C/C++, C#, Python, JavaScript/TypeScript, PHP, Ruby, Swift, Kotlin, et d'autres. Sa base de règles couvre les vulnérabilités OWASP Top 10, CWE Top 25, SANS Top 25, PCI-DSS, HIPAA, GDPR, et d'autres standards de conformité. Cette couverture réglementaire est un avantage différenciant pour les organisations soumises à des audits de conformité fréquents. L'intégration de Fortify dans les pipelines CI/CD se fait via Fortify on Demand (FoD), son offre SaaS, ou via ScanCentral pour les déploiements on-premises. Des plugins existent pour Jenkins, GitHub Actions, Azure DevOps, GitLab, et les principaux IDEs (Eclipse, IntelliJ, VS Code). Fortify Audit Workbench est l'interface de triage et de gestion des résultats pour les équipes sécurité. La principale critique adressée à Fortify est son taux de faux positifs élevé sans tuning, requérant un investissement initial important en configuration et filtrage. Le coût de licence est également significatif, orientant son usage vers des contextes enterprise avec des exigences de conformité formelles plutôt que vers des startups ou PME.
Architecture et moteurs d'analyse Fortify SCA
Fortify SCA construit un modèle NST (Normalized Semantic Tree) du code source, puis applique quatre moteurs d'analyse : data flow (traçage des tainted data), control flow (analyse des chemins d'exécution), semantic (patterns applicatifs) et structural (analyse d'API). Cette architecture multicouche permet de détecter des vulnérabilités complexes comme les injections à travers plusieurs couches applicatives ou les race conditions.
Intégration CI/CD et offres de déploiement
Fortify propose deux modes de déploiement : Fortify on Demand (FoD) pour une analyse SaaS avec résultats en quelques heures, et ScanCentral pour un déploiement on-premises distribué adapté aux grandes organisations. Les plugins CI (Jenkins, GitHub Actions, GitLab) permettent d'intégrer les scans dans les pipelines et de configurer des security gates bloquants sur les nouvelles vulnérabilités critiques.
Gestion des faux positifs et tuning
Le tuning de Fortify est essentiel pour réduire les faux positifs à un niveau acceptable (<30% recommandé). Les techniques incluent la définition de custom source/sink/sanitizer, l'application de filtres par catégorie d'issue, les suppressions documentées avec justification, et la configuration des Security Content updates. Un processus de triage trimestriel avec l'équipe de développement maintient la pertinence des résultats dans le temps.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h