Статический анализ кода
Анализ репозитория или архива: AI Native SAST, секреты, зависимости и классические сканеры.
Статический анализ в ScanSuite объединяет несколько разных движков — все они настраиваются на одной странице и работают с одной и той же копией кода:
| Движок | Что делает |
|---|---|
| AI Native SAST | Модель читает каждый файл в области сканирования и сообщает о найденном, после чего агент достижимости решает, действительно ли уязвимость достижима. |
| Secrets Detection | Находит раскрытые ключи, токены и учётные данные — при желании с оценкой модели о том, какие из них настоящие. |
| Dependency Check (SCA) | Сопоставляет сторонние библиотеки с известными CVE, при желании с фильтрацией по тому, достижимы ли они из вашего кода. |
| Классические сканеры SAST | Быстрое и полное сканирование приложения, ваши собственные правила, анализ IaC и Snyk. |
| IaCS Analysis | Проверяет риски в конфигурациях Terraform, Kubernetes и облачных сред. |
| AI Code Documentation | Формирует учебное руководство по кодовой базе с уклоном в безопасность. |
Поддерживаемые типы сканирования
Поддерживаются сканирования по требованию и по расписанию. Кроме того, можно настроить мониторинг репозитория, чтобы отслеживать обновления в ветке и автоматически запускать инкрементальное сканирование изменений. См. Периодические и инкрементальные сканирования.
Пошагово
- 01Создайте продукт
Перед запуском сканирования создайте продукт, как описано в разделе «Продукты».
- 02Предоставьте исходный код
Либо загрузите ZIP-архив с одним или несколькими каталогами исходного кода, либо укажите URL Git-репозитория. Поддерживаются форматы HTTPS и SSH.
- 03Откройте вкладку Static Analysis
Загрузите архив или введите путь к репозиторию, затем выберите основной язык программирования проекта.
Если для доступа к репозиторию нужна аутентификация, сначала настройте её — Аутентификация в Git-репозитории.

Выбор движков
Сканеры, привязанные к языку, запускаются сами — в зависимости от того, что выбрано в Main Language. Если репозиторий многоязычный, выбирайте All supported languages.
На той же странице вы затем выбираете:
- Дополнительные многоязычные сканеры и дополнительные возможности, например AI-документацию по коду.
- Какие результаты сканирования выгружать в DefectDojo — это флажок для каждого сканера.
- Какие возможности AI включить:
- AI Native SAST, с необязательными Verify findings reachability, Analyze Git history и Analyze security architecture
- Verify secrets with AI
- Enrich findings details with AI и Verify findings reachability для проверки зависимостей

Область сканирования
Выпадающий список Scanning Mode предлагает варианты Once, Daily, Weekly, Monthly, Monitor Changes, Incremental Scan и Custom Scope. Custom Scope принимает список шаблонов файлов и папок: дорогой AI-проход можно направить на важный код, а не на всё дерево.
AI-анализ тарифицируется по токенам, поэтому область сканирования — ваш главный инструмент управления расходами. Custom Scope, Incremental Scan и Monitor Changes существуют именно для того, чтобы стоимость повторного сканирования была соразмерна изменению, а не размеру кодовой базы.
Отправка
Убедитесь, что Product / Engagement ID совпадает с созданным при настройке продукта, затем нажмите Submit.
Следите за ходом сканирования в разделе истории сканирований.
Проверено: 2026-08-16