
Fortify是软件安全测试领域较为主流的一款静态代码扫描工具,Fortify近日发布了最新版本V26.2。虽然在之前的几次更新中,已经新增了一些关于AI技术的安全检测,在新的版本中,进一步完善和增强了针对AI技术的安全检测。该工具也有动态扫描部分,本文主要介绍静态扫描部分的重要更新内容。
能力扩展:新增支持 12 种编程语言,覆盖 COBOL、Fortran 等传统语言,兼容 GPT-5 模型(微软 Azure 与 OpenAI 联合),大幅提升复杂代码扫描精度与效率。
架构优化:采用下一代 SAST 架构,加快新语言接入速度,未来可快速交付语言支持能力。
启用方式:云端版在「管理 → 设置 → SAST」开启「启用 AI 驱动 SAST」开关;本地版直接集成至扫描工具,支持命令行与可视化配置双模式。
已知兼容:扫描时自动跳过测试、示例、文档目录及规范命名文件,当前不支持自定义配置(后续版本将开放可调)。
新增 12 项核心图表,覆盖安全管理全流程分析:
图表名称 | 核心价值 |
|---|---|
按严重级别的审核 / 修复覆盖率 | 快速评估高、中、低风险漏洞处理进度 |
问题修复趋势(按月) | 支撑修复规划、优先级排序与资源分配 |
频繁重开问题排名 | 定位根因分析与流程优化关键点 |
按扫描类型的修复覆盖率 | 对比 SAST/DAST 等工具的修复成效 |
平均修复时长(同比 / 按严重级别) | 量化修复效率优化效果,凸显高风险漏洞处理速度 |
SAST Aviator 采用情况 / ROI | 可视化工具应用广度与成本节约价值 |
类别 | 新增支持 | 不再支持 |
|---|---|---|
操作系统 | Windows Server 2025、macOS 26 | Windows 10、macOS 14、IBM AIX 7.1 |
编程语言 | C++23、Kotlin 2.2/2.3、Swift 6.3、PHP 8.5;AI 驱动新增 COBOL/Fortran | .NET (Core) 2.x–4.x、.NET Framework 2.0–4.5、C# 5、Swift 5.10–6.0 |
构建工具 | MSBuild 18、xcodebuild 26.2/26.3/26.4(预览版) | Ant 1.9.x、MSBuild 14.x、xcodebuild 15.3/15.4 |
此次发布中,SAST应用安全内容检测了1537个独特类别的漏洞,涵盖45+语言,覆盖超过一百万个独立API。总之,本次发布包含以下内容:
基于 Fortran、COBOL 和 AI 代理指令文件的 AI 驱动弱点检测
26.1 引入的 AI 驱动 SAST 功能扩展,支持对 AI 代理指令文件的安全分析,以及 Fortran 和 COBOL 编程语言,提供以下漏洞检测:
[新]AI代理指令文件
AI代理指令文件是高度可读的结构化文本指令和配置文件,用于指导AI辅助开发工具。它们通过定义编码规范、架构指导、工作流程期望和项目特定开发实践,支持一致且具上下文感知的输出。
AI代理指令文件通常由大型语言模型(LLM)直接解释,而非编译成可执行代码,从而实现团队标准和助理行为的动态应用。这些指令文件常见于支持AI的编码应用中,如GitHub Copilot、Cursor和Windsurf,且常与相关工艺品如AI技能一起使用,后者为更复杂或多步骤的开发活动提供可重复使用的任务专用工作流程。为了能够检测AI代理指令文件中的问题,支持涵盖了15个弱点类别,包括以下新增的弱点类别:
• 身份验证不良实践:AI编码规则文件
• 危险代码生成
• 不安全工具调用
• 日志记录不佳:AI编码规则文件
• 提示注入:越狱尝试
• 系统提示符泄露
• 不安全依赖建议
[新]Fortran
Fortran 编程语言是一种高效的编译语言,专为科学、工程和数值计算设计。Fortran 源代码通常被编译成目标平台的本地机器码或可执行目标代码,从而在高性能计算系统、服务器和技术工作站上实现高效执行。Fortran 设计用于实现计算需求高的系统,如航空航天、气象建模、物理、化学、能源和学术研究环境中的系统。为了能够检测 Fortran 源代码中的问题,支持涵盖 28 个弱点类别,如关键的 SQL 注入、命令注入和内存相关错误,并新增以下类别:
• 错误处理不佳:返回值未检查
COBOL
COBOL 编程语言是一种高度可读的编译语言,专为商业、金融和行政系统设计。COBOL 源代码通常被编译成目标平台的本地机器码或可执行目标代码,从而在大型机和服务器等企业系统上实现高效执行。COBOL旨在实现大规模企业应用,如银行、保险、政府、零售和薪资管理等领域。为了能够检测 COBOL 源代码中的问题,支持涵盖了 27 个现有的弱点类别。
人工智能与模型上下文协议(MCP)
随着生成式人工智能和大型语言模型的不断改变软件行业的解决方案领域,新的风险也随之出现。MCP是一个开放标准,用于将LLM连接到其他外部系统,以与指定的工具、数据和工作流交互,形成丰富的数据处理环境。以下新增内容扩展了 OpenText SAST 检测因 MCP API 不安全集成和使用而产生的弱点的能力。
[新]Python版FastAPI-MCP(支持版本:0.4.x)
FastAPI-MCP 是一个 Python 库,将现有的 FastAPI 端点转换为模型上下文协议(MCP)工具,使 LLM 和 AI 代理能够以最少的设置调用它们,同时保留应用的模式和文档。支持涵盖六大弱项类别,包括新增的 MCP 配置错误:不安全头转发。
[新]Python版FastMCP(支持版本:3.0.x)
FastMCP 是一个简化 MCP 服务器构建的框架。支持涵盖 11 个弱点类别,包括以下新类别:
• 不安全存储:明文凭证
• OAuth2:禁用同意
• 提示注入:助手提示
[新]网络韧性法案(2024年)
欧盟(EU)网络韧性法案(CRA)是一项强制性法规,规定了硬件和软件产品在整个生命周期内的安全要求和标准。CRA的“基本网络安全要求”(附件I所述)已与Fortify软件安全错误分类法中的类别相关联,以促进在CRA背景下审计Fortify结果。
PHP 更新(支持版本:8.5.x)
扩展支持,包含最新版本的 PHP 核心标准库。这确保了使用PHP最新版本时的漏洞发现。
误报减少及其他显著检测改进
• ASP.NET 不良做法:会话中不可序列化对象——通过排除内置系统和Microsoft类型,在.NET应用中消除误报,避免不可序列化对象检测
•Azure Terraform配置错误:功能薄弱认证——删除重复发现
•构建错误配置:外部Maven依赖仓库——Apache Maven pom.xml中未声明仓库时移除误报
•代码正确性:非静态内类实现可序列化——减少Kotlin项目
中的噪声问题•凭证管理:硬编码API凭证——Docker组织访问令牌检测到新问题
•数据中毒:AI嵌入——在污染验证不足的情况下移除误报
•意图操作– 在污染验证不足的情况下移除误报
•不安全随机性– 在污染验证不足的情况下移除误报
•邮件命令注入:POP3– 在污染验证不足的情况下移除误报
•邮件命令注入:SMTP– 在污染验证不足的情况下移除误报
•缺少对空检测– 减少Kotlin项目
中的噪声问题•NoSQL注入:MongoDB——在污染验证不足时移除误报
•对象模型违规:仅为等值()和hashCode(之一) 定义——减少Kotlin项目
中的噪声问题•密码管理——在所有配置文件默认密码模式中添加“秘密”时检测到新问题
•糟糕的日志记录实践:日志未被声明为静态最终记录——减少Kotlin项目
中的噪声问题•风格差:标识符包含美元符号($)——减少Kotlin项目
中的噪声问题•提示注入——在污染验证不足的情况下移除误报
•提示注入:持续性——在污染验证不足的情况下移除误报
•服务器端模板注入——在污染验证不足的情况下移除误报
•XSLT注入——在污染验证不足的情况下移除误报
以上就是针对软件安全测试静态扫描工具Fortify最新版本的介绍,希望能够帮助您更好地了解代码测试工具领域最新动态。
原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。
如有侵权,请联系 cloudcommunity@tencent.com 删除。