与购买任何工具一样,结果的一部分在于评估标准的好坏,因此了解人们在评估安全静态分析工具时可能使用的标准很重要。
显然,每个标准的权重将取决于各个公司的优先事项,但该列表可能相当通用。
一些可能适用的标准是:-
成本。对此的几个组成部分是软件许可证(预先和年度),运行软件的硬件成本(假设它不是 SAAS)
缩放。该工具能够扩展到更大的环境。具体点可能是在开发人员之间共享数据、与错误跟踪和源代码控制系统集成......
能力。语言覆盖率、误报率/误报率。
定制。这种软件的一个关键领域是能够定制正在评估的特定代码库(例如,考虑定制的输入验证库),以及定制报告和其他输出的能力。