§§IBT7§§¶@definition¶Покрытие SAST — измеримая доля согласованного кодового фонда, языков, репозиториев и веток разработки, которые фактически проходят статический анализ по применимым правилам.¶@plain¶Проще говоря, «Покрытие SAST» помогает команде увидеть, где в жизненном цикле приложения нужна защитная мера, проверка или исправление дефекта. Смысл термина раскрывается через конкретный объект, действие и проверяемый результат.¶@use¶В практике ИБ термин «Покрытие SAST» используют так: его встраивают в требования к приложению, проверки конвейера разработки и процесс устранения дефектов. Решение проверяют по наблюдаемому результату, а не только по наличию документа или средства.¶@example¶Команда разработки включает понятие «Покрытие SAST» в требования и CI/CD: запускает подходящую проверку, разбирает результат и блокирует выпуск только по подтверждённому критерию.¶@compare¶Покрытие DAST¦/slovar-informacionnoy-bezopasnosti/appsec-i-devsecops/pokrytie-dast¦Покрытие DAST — доля работающих приложений, функций или API, охваченных динамическими проверками.¤Ложноположительный результат сканера¦/slovar-informacionnoy-bezopasnosti/appsec-i-devsecops/lozhnopolozhitelnyy-rezultat-skanera¦Ложноположительный результат сканера — сообщение инструмента о проблеме, которая после проверки не является реальным дефектом.¶@steps¶Определить область SAST¦Фиксируют репозитории, языки, ветки, типы сборок и обязательные правила.¤Сопоставить фактические запуски¦Проверяют, какие изменения и компоненты реально прошли анализ без ошибок.¤Найти пробелы¦Выявляют исключённые проекты, неподдержанные языки и обход контрольной точки.¤Расширить и подтвердить покрытие¦Интеграции исправляют, а показатель проверяют на следующих сборках.¶@resources¶SAST, DAST, SCA: инструменты безопасности в CI/CD¦https://ibcourses.ru/blog-cybersecurity/sast-dast-sca-instrumenty-cicd¦Статья¶@related¶Покрытие DAST¦/slovar-informacionnoy-bezopasnosti/appsec-i-devsecops/pokrytie-dast¤Ложноположительный результат сканера¦/slovar-informacionnoy-bezopasnosti/appsec-i-devsecops/lozhnopolozhitelnyy-rezultat-skanera¤Риск принятия уязвимости¦/slovar-informacionnoy-bezopasnosti/appsec-i-devsecops/risk-prinyatiya-uyazvimosti¶@faq¶Что такое «Покрытие SAST» простыми словами?¦Проще говоря, «Покрытие SAST» помогает команде увидеть, где в жизненном цикле приложения нужна защитная мера, проверка или исправление дефекта. Смысл термина раскрывается через конкретный объект, действие и проверяемый результат.¤Как «Покрытие SAST» применяют на практике?¦В практике ИБ термин «Покрытие SAST» используют так: его встраивают в требования к приложению, проверки конвейера разработки и процесс устранения дефектов. Решение проверяют по наблюдаемому результату, а не только по наличию документа или средства.