OpenText Static Application Security Testing (Fortify) 26.1 (macOS, Linux, Windows) - 静态应用安全测试

简介: OpenText Static Application Security Testing (Fortify) 26.1 (macOS, Linux, Windows) - 静态应用安全测试

OpenText Static Application Security Testing (Fortify) 26.1 (macOS, Linux, Windows) - 静态应用安全测试

OpenText SAST 之前称为 Fortify SCA - 代码漏洞扫描工具 | 静态代码测试 | 代码安全分析

请访问原文链接:https://sysin.org/blog/opentext-sast/ 查看最新版。原创作品,转载请保留出处。

作者主页:sysin.org


OpenText 静态应用安全测试(Fortify)

OpenText Static Application Security Testing platform dashboard on a computer

以行业领先的准确性及早发现并修复安全问题

OpenText SAST 26.1 新增功能

关于 OpenTextTM 静态应用安全测试(SAST)

目前,OpenTextTM SAST(Fortify 静态代码分析器)已支持 44+ 种语言、覆盖 1524 种漏洞类别,涉及超过 一百万个 API

OpenText SAST 26.1 有哪些新特性?

宣布推出 OpenText SAST 26.1,本次发布重点聚焦于性能、可扩展性以及广泛的语言支持。本次更新的核心是全新的 AI Analyzer,这是一项新一代能力,可显著加快新语言支持的开发速度,使安全团队能够以前所未有的敏捷性跟上现代开发技术栈的发展。

引入 AI Analyzer:批量解锁新语言支持

全新的 AI Analyzer 允许组织接入自有的大语言模型(LLM),从而快速创建和调优静态分析规则。这意味着可以更快地支持新的或特定领域语言,而无需等待传统 SAST 的完整支持周期。

借助 AI Analyzer,SAST 26.1 现已支持 12 种编程语言

AI 驱动的语言支持

  • Ada – 面向安全关键系统,扩展了安全扫描能力。
  • Bash – 过去常被忽视的 Shell 脚本现在可进行全面分析。
  • Delphi – 传统和企业级应用重新获得 SAST 可视性。
  • Elixir – 为高并发、可扩展应用提供更深入的安全洞察。
  • Erlang – 电信及分布式系统获得更强的漏洞检测能力 (sysin)。
  • Groovy – 常用于 CI/CD 和 Jenkins 流水线,现在实现全面覆盖。
  • Lua – 用于游戏和嵌入式系统的轻量脚本语言现已受到保护。
  • Perl – 传统自动化及后端代码库获得更新的扫描能力。
  • PowerShell – 支持 Windows 自动化及基础设施即代码(IaC)场景。
  • R – 数据科学和统计环境获得安全控制能力。
  • Ruby – 支持动态 Web 应用及脚本,并涵盖主流框架如 Ruby on Rails
  • Rust – 快速发展的系统编程语言现已纳入安全支持范围。

在这些语言中,AI Analyzer 为每种语言覆盖 20+ 漏洞类别,包括注入类漏洞、不安全配置、加密误用、不安全反序列化、凭证管理问题等。主流框架(例如 Ruby-on-Rails)开箱即支持。

引擎其他更新

OpenText SAST 26.1 还包含重要的兼容性更新,以确保工具链保持现代化与稳定性:

  • 支持 Xcode 26.1.1 – 确保在最新 Apple 开发环境中的无缝安全分析。
  • 支持 Python 3.14 – 紧跟 Python 生态系统的最新发展。

这些更新确保开发者能够使用最新工具链,同时受益于 SAST 26.1 的增强能力。

安全内容更新

除了通过 AI Analyzer 扩展语言支持外,研究团队还在多个领域进行了更新:

AI & ML 内容更新

以下库已更新,以确保与这些快速发展的领域中的最新 API 变更保持兼容:

  • OpenAI
  • LangChain

加密更新

延续在 25.4 中的工作,为帮助组织识别不具备抗后量子密码(PQC)攻击能力的代码,26.1 在使用 Node.jsJava 的 Bouncy Castle 时增加了相关支持。

报告更新

为确保组织能够持续优先处理对其行业最重要的问题,OpenText SAST 26.1 的安全内容已映射到最新标准和最佳实践:

  • OWASP Top 10 2025
  • DISA 应用安全与开发 STIG 6.4
  • 2025 CWE Top 25

其他重要改进与差异

误报减少及其他检测优化

  • .NET 应用 – 移除了与 System.Linq.Enumerable.Select 相关的误报
  • 缓冲区溢出 – 在存在最小字符串长度检查保护时,移除了数据流相关误报
  • 跨客户端数据访问 – 新增 ABAP 中未授权跨客户端数据访问问题检测 (sysin)
  • 跨站脚本(XSS) – 在 Java EE 和 Jakarta EE 应用中,当自动转义生效时移除误报
  • Dockerfile 配置错误:敏感主机目录 – 在 Dockerfile 的 COPY 和 ADD 操作中移除误报
  • [新增] 隐私违规:持久化凭证 – 在 .NET 中错误配置 SQL Server 数据库连接以持久化凭证时新增问题检测
  • SQL 注入 – 新增对 ABAP SQL(Open SQL)的检测能力
  • 字符串终止错误 – 在复杂数据结构存在空值赋值时移除误报
  • 多项性能优化,以防止扫描“卡死”

系统要求

这里列出操作系统部分,详细描述参看附带的文档。

macOS

Linux

Windows

下载地址

历史版本:

  • OpenText Static Application Security Testing (Fortify) and Tools 25.2, 2025-05
  • OpenText Static Application Security Testing (Fortify) and Tools 25.3, 2025-07
  • OpenText Static Application Security Testing (Fortify) and Tools 25.4, 2025-10

OpenText Static Application Security Testing (Fortify) and Tools 26.1 for macOS

OpenText Static Application Security Testing (Fortify) and Tools 26.1 for Linux x64

OpenText Static Application Security Testing (Fortify) and Tools 26.1 for Windows x64

include Fortify-Rules-2026.1.0

相关产品:Magic Quadrant for Application Security Testing 2025

更多:HTTP 协议与安全

目录
相关文章
|
22天前
|
JavaScript Android开发 数据安全/隐私保护
以cocos3.8.8开发的游戏为例商业实战项目举例cocos打包ios苹果安装包ipa完整详细教程-优雅草卓伊凡
本教程基于Cocos Creator 3.8.8,详解iOS IPA打包全流程:含环境配置(Xcode、Apple开发者账号)、构建面板设置(包名、屏幕方向、签名等)、Xcode工程配置、Archive归档及IPA导出,并附常见报错解决方案,理论+实操结合,助力开发者高效上架。
191 8
以cocos3.8.8开发的游戏为例商业实战项目举例cocos打包ios苹果安装包ipa完整详细教程-优雅草卓伊凡
|
4天前
|
人工智能 自然语言处理 安全
零代码搭建 OpenClaw:本地运行 AI 办公助手完整步骤
OpenClaw(小龙虾)是2026年爆火的开源AI智能体,GitHub星标超28万。本教程提供Windows一键部署包,零代码、全图形化操作,10分钟即可搭建本地运行的数字员工,支持文件整理、浏览器自动化等办公任务,隐私安全、新手友好。(239字)
|
4天前
|
SQL 机器学习/深度学习 自然语言处理
从单模态到多模态:一文看懂智能问数平台如何“读懂”你的表格、文本和图
截至2026年5月,智能问数平台对表格、文本、图等多模态数据的处理已形成四类技术路线:预制SQL、Text2SQL+宽表、预制指标平台及本体语义层。后者在跨模态融合、泛化能力与准确率(闭卷95%+、开卷100%)上优势显著,但需前期语义治理投入;前三者适用固定场景,维护成本随业务扩张呈指数增长。选型关键不在技术优劣,而在匹配组织的数据复杂度、业务变化频率与治理能力。
|
22天前
|
前端开发 API 数据库
优化边缘情况:用 ​D​М‌X​Α‌РΙ 打折接入 gpt-image-2 的长连接方案
截至2026年4月23日,GPT-Image-2已正式上线API,标志视觉能力从“创意工具”跃升为可编排、可审计、可集成的生产级基础设施,赋能电商、农业、工业等多领域自动化工作流。(239字)
|
1月前
|
缓存 Prometheus Cloud Native
从零构建 Mini-vLLM:KV-Cache、动态批处理与分布式推理全流程
Mini-vLLM 是一个从零打造的高效推理引擎,直击 HuggingFace `.generate()` 的 O(N²) 注意力瓶颈。通过手动实现 KV 缓存、动态批处理、gRPC 通信、Prometheus/Grafana 可观测性、分布式多 worker 架构及 Docker 容器化,显著提升吞吐与延迟。纯 CPU 下达 1307+ req/s,目标是真正理解而非复用轮子。
193 5
从零构建 Mini-vLLM:KV-Cache、动态批处理与分布式推理全流程
|
3天前
|
弹性计算 人工智能 运维
阿里云服务器2核2G怎么选择?轻量应用服务器38元与云服务器99元区别及选购策略参考
2026年阿里云两款热门2核2G入门级云服务器,轻量应用服务器38元/年,峰值200M带宽、40G ESSD云盘,预装OpenClaw等镜像,适合新用户快速部署AI应用,但仅限新用户抢购且续费价格高。云服务器ECS经济型e实例99元/年,固定3M带宽不限流量,新老用户同享且续费同价至2027年3月,适合长期稳定运营。追求极致首年性价比和快速上云选轻量,注重长期稳定和环境自定义选ECS,助力个人开发者与中小企业低门槛上云。
|
4天前
|
人工智能 自然语言处理 JavaScript
【最新 v2.7.1 版本】告别环境配置 OpenClaw 一键安装详细教程及安装包
OpenClaw 2.7.1 一键安装包专为Windows 10/11设计,内置全部依赖,全程可视化操作,5分钟极速部署。无需命令行、不需手动配置环境,零基础用户也能轻松上手,实现AI自动化任务。(239字)
|
18天前
|
缓存 JSON 前端开发
处理非结构化数据,前端接入 ​D​М‌X​Α‌РΙ 对接 DeepSeek-v4
截至2026年4月,DeepSeek-V4系列以1M上下文、结构化输出与多阶段推理统一接口重塑企业大模型可用性标准。它不只提升“智商”,更解决调用链稳定、长上下文工程化、批量重试与账号治理等生产痛点。推荐通过DMXAPI聚合层接入,实现可审计、可熔断、可扩展的服务化落地。(239字)
|
18天前
|
数据采集 缓存 运维
IP查询工具如何评估IP负载?云上资源分配的实战方法
我们曾因P99延迟骤升盲目扩容无效,最终靠IP分桶定位到某云厂商ASN段的爬虫流量。IP查询工具不测性能,而是为请求打标签(ASN/代理类型/风险分等),结合监控数据精准识别“谁拖垮了系统”。分四类桶、设三条件、按优先级调度(分流>限流>扩容>封禁),离线缓存+二次验证,避免误伤。
|
1月前
|
自然语言处理 运维 安全
2026支持站群集约化的cms建站系统分享
本文介绍5款原生支持站群集约化的CMS系统:PageAdmin(政务/高校首选,信创适配强)、Drupal(开源灵活,多语言佳)、AEM(高端DXP,适合跨国集团)、PhpCMS(国产轻量,百站内适用)和禅知(MVC架构,专注外贸多语言)。聚焦统一平台、安全、管理与服务,助力降本增效、提升体验。
227 5