Checkmarx
Checkmarx 是全球领先的应用安全测试平台,提供 SAST、SCA、DAST 及 AI 增强的安全代码检测与修复建议。
Checkmarx:AI 时代的企业级应用安全测试平台
Checkmarx 是全球应用安全测试(AST)市场的长期领导者,以 SAST 引擎的高检测率与多语言覆盖立身。2025-2026 年,通过收购 AI 安全代理公司 Tromzo、推出 Developer Assist / Triage Assist 等 AI Agent、发布 MCP Server 与 AI-BOM,Checkmarx 正从传统 SAST 工具转型为覆盖「代码 → 供应链 → AI 组件 → 运行时」的 Agentic 应用安全平台。以下是对其能力、成本结构、技术路线和落地边界的深度拆解。
Checkmarx 的核心参数与统计
| 项目 | 数据 |
|---|---|
| 产品定位 | Agentic 应用安全测试(AST)平台 |
| 核心能力 | NG SAST、SCA、Secrets Detection、IaC Security、API Security、DAST、Malicious Package Protection |
| AI 能力 | Developer Assist(IDE 实时安全助手)、Triage Assist(AI 优先级排序)、Remediation Assist(自动生成修复代码)、MCP Server、AI-BOM |
| 覆盖语言 | 20+ 编程语言及框架 |
| 扫描规模 | 每月分析 8000 亿行代码 |
| 企业覆盖 | 1800+ 企业客户,含 40%+ 财富 500 强 |
| 检测精度 | F1 分数高于平均水平 SAST 工具 2.5 倍,误报率降低 60% |
| 合规认证 | SOC 2 Type II、ISO 27001、FedRAMP Moderate |
| 归属地 | 美国亚特兰大(研发核心在以色列) |
| 成立时间 | 2006 年 |
| 最新版本 | 2025.2(AI-Augmented SAST) |
Checkmarx 的核心壁垒在于将确定性规则引擎与AI 推理引擎以混合架构融合。确定性引擎保证已知漏洞类型(SQL 注入XSS、命令注入等 100+ 类)的检出率基线;AI 引擎则覆盖新型攻击模式、减少误报并自动生成修复代码。官方称这一组合将其 F1 分数推至行业最高的 2.5 倍于平均 SAST 工具的水平。
Checkmarx 的用户与市场认可
市场地位:Checkmarx 被 Gartner 评为 2026 年软件供应链安全 Magic Quadrant 领导者,同时是 Forrester Wave 领导者。连续多年位列应用安全测试第一梯队。
企业级客户:产品页显示 1800+ 企业客户,覆盖 40% 以上的财富 500 强,包括金融、医疗、科技、政府等强合规行业。典型客户涵盖全球顶级银行、保险公司和云厂商。
扫描规模:官方披露每月分析超 8000 亿行代码,这一体量在 SAST 市场中位居前列,说明其引擎已在超大规模持续生产有境中验证。
行业认可:FedRAMP Moderate 认证使其具备美国联邦政府项目的入场资格,这在应用安全测试工具中较少见。SOC 2 Type II 和 ISO 27001 进一步降低企业采购的合规审查阻力。
分析师地位:Gartner 将 Checkmarx 列为 2025 年应用安全测试市场的代表性厂商,在 SAST 执行能力维度持续高分。
Checkmarx 的成本优势:从三层视角看投入产出
C 端 / 个人开发者层
Checkmarx 不直接面向个人开发者提供免费版或社区版。开发者可通过企业订阅使用 Developer Assist(IDE 插件)、在 CI/CD 中触发扫描等功能。个人评估的唯一路径是申请试用或参与官方 PoC 项目。
- 显性成本:无独立个人定价,需依附企业 License。
- 替代方案成本:个人学习或开源项目可考虑 Semgrep(社区版免费)、SonarQube(社区版免费)、CodeQL(GitHub 免费层),但覆盖面和检测深度与 Checkmarx 有差距。
- 推演结论:个人开发者使用 Checkmarx 的门槛偏高,建议先用开源替代品熟悉 SAST 概念,再在企业有境中评估 Checkmarx。
API / 开发者集成层
Checkmarx 提供 Checkmarx One API、CLI、MCP Server 三种集成方式,供企业在其内部工具链中调用扫描能力。定价页明确采用「模块化捆绑」模式——SAST 为核心必选模块,其余(Secrets Detection、IaC Security、SCA、DAST 等)为可选附加模块。
- 计费维度:按开发者席位 + 应用数量 + 使用量综合定价,非纯 API 调用计费。因此不适合纯 API 调用的按量场景。
- 公开起价:产品页无公开标价,需通过 Package Builder 获取定制报价。
- 替代成本对标:同类 SAST 工具(Fortify、Veracode)年费一般在 5-30 万美元区间;Checkmarx 因模块化设计,起步门槛可低于包年全栈方案,但全功能企业部署后通常在 10-50 万美元/年。
- 隐性成本:扫描时间——NG SAST 全量扫描在大型单体仓库中可能耗时 30-90 分钟,占用 CI 流水线时间窗口;需额外配置增量扫描策略来压缩。
企业 / 私有化部署层
Checkmarx 支持 SaaS(Checkmarx One Cloud)和私有化部署两种模式,后者需要额外的基础设施资源分配。
- 显性费用:License 订阅费(按 seat + 模块)+ 可能的实施与迁移服务费。官方渠道显示包含专属 CSM 和技术支持。
- 隐性成本:私有化部署需企业自建或提供 Kubernetes 集群与存储资源;SaaS 模式无此成本,但数据驻留合规需提前确认。
- 采购建议:建议以 SAST + SCA 核心模块起步,用 1-2 个真实项目做 PoC,验证扫描时长、误报率AI 修复代码的可采纳率后,再决定是否扩展至 Secrets Detection 和 DAST 等附加模块。
Checkmarx 的主要功能
新一代 SAST(NG SAST)
- 核心能力:在不运行代码的前提下扫描源码,检测 100+ 类漏洞。NG SAST 引入了 AI 增强的漏洞覆盖和自动分类器,在传统规则引擎基础上增加 AI 推理层。
- 验收关注点:实测项目时需关注(1)首次全量扫描耗时;(2)增量扫描的响应速度;(3)AI 分类器在目标技术栈上的误报率。
Developer Assist(AI 安全助手)
- 核心能力:运行在 VS Code、JetBrains、Cursor、Windsurf 等 IDE 中的 Agentic 安全助手。实时检测正在编写的代码(含 AI 生成代码)中的漏洞,一键应用经过验证的修复代码。
- 隐藏联动:Developer Assist 不只是扫描器,它同时调用 SAST / SCA / Malicious Packages / IaC / Secrets 五种引擎,在 IDE 内完成跨引擎聚合。这意味着开发者无需在不同工具间切换即可获得代码安全、依赖风险、密钥泄露的全景视图。
Triage Assist 与 Remediation Assist
- Triage Assist:利用 AI 驱动的 Attackability 分析(结合可达性、可利用性、策略上下文),对扫描结果做优先级排序,标记哪些漏洞真正需要立即处理,哪些可降级或忽略。
- Remediation Assist:自动生成合并就绪(merge-ready)的修复代码,直接嵌入 Pull Request,开发者只需 review 而非从零编写修复。
- 隐藏联动:两个 Agent 形成「排序 → 修复」闭有——Triage Assist 的输出直接作为 Remediation Assist 的输入,避免安全团队先手动分析再分配修复任务的中间有节。
Checkmarx MCP Server
- 核心能力:通过 MCP(Model Context Protocol)协议,允许 AI 编程助手(如 Claude、Cursor)以安全受控的方式查询 Checkmarx One 的扫描结果、漏洞详情和修复建议。
- 工程意义:AI 编码助手生成代码后,可直接调用 MCP Server 获取安全检查结果并迭代修复,无需人工切换工具。这是 Checkmarx 在 Agentic 开发趋势下的关键布局。
AI-BOM(AI 物料清单)
- 核心能力:自动生成项目中使用的大模型AI Agent、MCP 服务器、微调数据集的完整清单,映射至 NIST AI RMF、EU AI Act、ISO 42001 合规要求。
- 适用场景:企业面临 AI 合规审计(NIS2、DORA、CRA)时,AI-BOM 可提供可审计的 AI 资产可见性,解决「不知道 AI 组件用了什么」的合规盲区。
SCA 与 Malicious Package Protection
- SCA:扫描开源依赖,识别已知 CVE 漏洞与许可证风险,结合可达性分析判断漏洞是否实际被调用。
- Malicious Package Protection:基于 Checkmarx Zero 研究团队的恶意包数据库,检测 typo-squatting、依赖混淆、恶意植入等供应链攻击。
- 验收关注点:SCA 的数据库更新频率直接决定新发现 CVE 的响应速度,需确认是否覆盖企业内部使用的私有包仓库。
Secrets Detection / IaC Security / API Security / DAST
- Secrets Detection:识别 170+ 种密钥模式并支持实时密钥有效性验证。
- IaC Security:扫描 Terraform、CloudFormation、Kubernetes、Helm 等 18+ IaC 平台的配置错误。
- API Security:自动发现并测试 API 攻击面,与 SAST+DAST 结果关联分析。
- DAST:针对运行中的应用做黑盒安全测试,2025 年版本专门优化了对 AI 生成应用的动态测试能力。
Checkmarx 的模型与版本演进
主线发布
Checkmarx 的版本迭代以季度/半年为节奏,以下是可追溯的主要里程碑:
- 2024.1(~2024-01)—— Checkmarx One v2024:统一平台发布,将 SAST/SCA/DAST 整合到单一控制台,统一数据模型与 API。
- 2024.3(~2024-09)—— AI 增强预览:引入 AI 误报过滤和修复建议预览功能,开始在 SAST 结果中嵌入 AI 分类。
- 2025.1(~2025-01)—— AI-Augmented SAST Beta:AI 修复建议从预览转为 GA,支持自动生成安全代码片段。
- 2025.2(~2025-04)—— AI-Augmented SAST GA:官方最新版本。AI 增强的漏洞修复建议正式全面可用,F1 分数达到行业最高水平。
- 2025.12(2025-12)—— 收购 Tromzo:收购 AI-native 安全代理公司 Tromzo,其认知推理引擎将深度集成至 Checkmarx One。
- 2026.1(~2026-03)—— Agentic 安全发布:基于 Tromzo 技术推出 Triage Assist 和 Remediation Assist 两个自主安全 Agent;发布 Developer Assist 独立 IDE 安全助手。
- 2026.2(~2026-06)—— MCP Server + AI-BOM:推出 Checkmarx MCP Server 和 AI-BOM 功能,开始覆盖 AI 供应链安全类别。
版本策略解读
Checkmarx 的版本节奏反映了明确的转型路径:从 SAST 工具 → 统一 AST 平台 → Agentic 安全平台。2025-2026 年的重点是将 AI 从辅助功能(修复建议)升级为自主代理(Triage/Remediation Assist),并通过 MCP 协议将安全上下文嵌入 AI 编程工作流。这一路线与 DevSecOps 左移趋势和 AI 生成代码激增带来的安全需求高度吻合。
Checkmarx 的技术优势
混合扫描引擎:确定性 + AI 推理
Checkmarx 的技术核心是混合扫描架构,而非单纯的 AI 替换规则引擎:
- 确定性引擎:基于代码结构分析(AST、控制流、数据流)的规则引擎,对已知漏洞模式(OWASP Top 10、CWE Top 25)提供高精度检出。此部分不受模型幻觉影响,是安全审计的合规基础。
- AI 推理引擎:基于编码器模型对代码语义做深度理解,覆盖规则引擎无法捕获的逻辑漏洞、业务逻辑缺陷和新型攻击变体。
效果:官方称此组合将误报率降低 60%、F1 分数提升至平均 2.5 倍。背后的机制是——AI 引擎对规则引擎的告警做二次验证(false-positive elimination),而非独立生成告警。
AI 修复代码的安全防护
Checkmarx 的修复功能在生成代码时使用 Safe Refactor 原则,确保生成的补丁不会引入新漏洞或破坏构建。修复代码以建议形式嵌入 PR,由开发者审核后再合并,保持人工确认有。
攻击性优先级排序(Attackability)
传统 SAST 按 CVSS 分数排序,忽略漏洞是否实际可达。Checkmarx 的 Attackability 分析结合可达性、可利用性和业务策略上下文做优先级排序,输出可操作的风险等级而非静态分数。这一排序直接驱动 Triage Assist 的决策逻辑。
MCP Server:安全性上下文嵌入 AI 编程
MCP Server 的架构设计允许 AI 编程助手在受控范围内查询安全数据。模型通过 MCP 协议获取扫描结果和修复建议,但无法触发扫描配置变更或删除结果。这种只读访问模式是工程层面的安全治理策略,防止模型执行不可逆操作。
AI-BOM 与合规映射
AI-BOM 功能扫描项目中的 AI 组件(LLM、Agent、MCP Server、数据集),自动生成物料清单并映射至 NIST AI RMF、EU AI Act、ISO 42001 的合规条款。这解决了传统 SBOM 无法覆盖 AI 依赖的合规盲区,是 Checkmarx 对比传统 SAST 厂商的差异化能力。
Checkmarx 的如何使用
入口方式对照
| 入口 | 适用场景 | 启动路径 |
|---|---|---|
| Checkmarx One Web 控制台 | 安全团队查看扫描结果、配置策略、管理项目 | https://checkmarx.com 注册/登录 |
| IDE 插件(Developer Assist) | 开发者在编码阶段实时安全检测 | VS Code 扩展市场搜索 Checkmarx |
| CI/CD 集成 | 自动化流水线安全门禁 | Jenkins、GitHub Actions、GitLab CI 插件配置 |
| CLI 工具 | 脚本化、批量扫描 | npm install -g @checkmarx/cli 或官方二进制 |
| MCP Server | AI 编程助手安全上下文查询 | 配置 claude_desktop_config.json 的 mcpServers |
| Checkmarx One API | 自定义集成与数据拉取 | REST API,需 API Key 鉴权 |
CI/CD 集成典型流程
- 开发者提交代码至 Git 仓库。
- CI 触发(如 GitHub Actions)调用 Checkmarx CLI 或插件。
- Checkmarx 执行增量扫描(SAST + SCA + Secrets Detection)。
- 结果回传至 Checkmarx One 控制台,Triage Assist 自动排序。
- Remediation Assist 生成修复代码,嵌入 PR 评论。
- 开发者审核修复,合并或驳回。
MCP Server 快速配置
Checkmarx MCP Server 可在 claude_desktop_config.json 中配置:
{
"mcpServers": {
"checkmarx": {
"command": "npx",
"args": [
"@checkmarx/mcp-server"
],
"env": {
"CHECKMARX_API_KEY": "<YOUR_API_KEY>",
"CHECKMARX_TENANT": "<YOUR_TENANT>"
}
}
}
}
配置后 AI 助手可执行 get_scan_results、get_vulnerability_details、get_remediation_guidance 等操作。具体 Tool 清单以官方 npm 包 README 为准。
Checkmarx 的产品定价
Checkmarx 不公开标准标价,所有定价需通过 Package Builder 获取定制报价。以下为可核验的定价结构:
模块化定价模型
| 层级 | 包含模块 | 定价模式 |
|---|---|---|
| Code Security 核心 | NG SAST(必选) | 按开发者席位 + 应用数 |
| 附加模块 - 供应链 | SCA、Malicious Package Protection、Container Security | 按模块加价 |
| 附加模块 - 安全与运维 | Secrets Detection、IaC Security、API Security | 按模块加价 |
| 附加模块 - AI 安全 | AI Supply Chain Security(含 AI-BOM) | 新增模块,定价未公开 |
| 附加模块 - 运行时 | DAST | 按扫描次数或时长 |
| AI Agent 能力 | Developer Assist、Triage Assist、Remediation Assist | 通常含在专业版以上订阅 |
成本推演
- 起步门槛:仅 SAST 模块、小型团队(10-25 开发者),年费预估在 3-8 万美元区间。
- 标准部署:SAST + SCA + Secrets Detection,50-200 开发者,年费 10-30 万美元。
- 全栈企业部署:含 DAST、IaC、API Security、容器安全,300+ 开发者,年费 30-80 万美元。
- 隐性成本:私有化部署需额外基础设施投入;大规模全量扫描可能需要专用扫描节点。
以上推演基于行业对标和官方 Package Builder 模块清单,非官方报价。实际价格以 Checkmarx 商务团队正式报价为准。
Checkmarx 的应用场景
- DevSecOps 流水线的安全门禁:在 CI/CD 中嵌入 Checkmarx,每次提交代码自动执行 SAST + SCA + Secrets 扫描,漏洞阻断上线。验收关注点:增量扫描需在 5 分钟内完成以避免阻塞流水线,全量扫描可安排在夜间或低峰期。
- 金融行业代码合规审计:银行、支付机构需满足 PCI DSS、SOX、NIS2 合规要求。Checkmarx 的扫描结果可作为安全审计证据链的一部分,AI-BOM 进一步覆盖 EU AI Act 的 AI 资产合规需求。
- AI 生成代码安全审查:团队使用 Cursor、GitHub Copilot 等 AI 编码工具后,Checkmarx Developer Assist 在 IDE 内实时检测 AI 生成代码的安全性,MCP Server 允许 AI 助手直接获取安全检查结果并自迭代。
- 供应链安全治理:SCA + Malicious Package Protection 覆盖开源组件漏洞、恶意包投毒、许可证合规风险。适用于收到 Log4j 级别应急通告时需要快速定位受影响资产的企业。
- 外包/第三方代码安全验收:接收外部团队交付的代码后,用 Checkmarx 批量扫描确保不引入供应链安全风险。结合 Attackability 排序,安全团队可优先处理高可达性漏洞。
Checkmarx 的适用人群
- 安全工程师(AppSec Team):使用 Checkmarx One 控制台配置扫描策略、管理漏洞生命周期、生成合规报告。Triage Assist 可将日常三分类工作量从 3.5 小时压缩至 20 分钟(官方数据)。不适配边界:安全团队如果缺乏基本的 SAST 误报分析能力,AI 分类器的输出可能无法被有效验证。
- 开发者(Developer):在 IDE(VS Code、Cursor、JetBrains)中使用 Developer Assist 实时检测并修复安全漏洞,无需切换上下文。Remediation Assist 的 PR 嵌入功能可将修复流程从「安全团队分配 → 开发者理解 → 编写修复 → 提交 PR」简化为「直接 review AI 生成的修复」。不适配边界:完全不关注安全的开发者可能觉得 IDE 检测打断编码节奏,适合在团队安全文化成熟后推广。
- 安全主管 / CISO:使用 Checkmarx 构建从代码到供应链到运行时的统一风险视图,输出管理层级别的风险趋势报告和合规覆盖证明。不适配边界:如果企业尚处「无 SAST 工具」的初始阶段,直接引入全栈 Checkmarx 的成本和复杂度过高,建议从开源工具(Semgrep、SonarQube)或单一 SAST 模块开始。
- 合规与审计团队:利用 AI-BOM 和 SCA 的 SBOM 导出功能,满足 NIS2、DORA、PCI DSS、EU AI Act 等监管合规的资产清单和风险可见性要求。不适配边界:仅需简单 SBOM 生成的场景(非 AST 需求),专门的 SBOM 工具(如 Syft、Trivy)成本更低。
Checkmarx 的总结与展望
Checkmarx 的核心竞争力在于混合引擎架构——将确定性规则引擎的高精度基线能力与 AI 推理引擎的语义理解能力结合,使得 F1 分数达到行业最高水平。收购 Tromzo 后推出的 Triage Assist 和 Remediation Assist 两个自主 Agent,标志着其从「报告漏洞的工具」向「自主修复安全的 Agent」转型。MCP Server 和 AI-BOM 则是在 AI 编程和 AI 供应链安全这两个爆发赛道的提前卡位。
当前限制与不确定项:
- SAST 全量扫描在超大型单体仓库中的耗时仍可能成为 CI 瓶颈,需要配合增量扫描策略使用。
- AI 修复代码在复杂业务逻辑漏洞(如权限绕过、业务规则冲突)上的准确率不如常规注入类漏洞,开发者仍需仔细 review。
- 定价不透明且门槛较高,小型团队(<10 人)难以独立采购;社区版/免费版的缺席限制了个人开发者和开源项目的采用。
- MCP Server 和 AI-BOM 属于较新功能(2026 H1 发布),长期稳定性和第三方生态集成广度仍需观察。
- 2026 年 3 月发生的 GitHub Actions 凭据泄露事件(TeamPCP 攻击)表明,Checkmarx 自身供应链安全治理也面临挑战,企业采购时应要求其提供更透明的供应链安全实践说明。
采购/采用风险评估:Checkmarx 是 Gartner 和 Forrester 双料领导者,技术成熟度高,尤其适合已有 DevSecOps 流程的大型企业和强合规行业。建议以「SAST + SCA 核心模块 + 1 个真实项目」的 PoC 方式进入,重点验证扫描时长AI 修复建议的可采纳率和 Agent 功能的实际效率改善。如果企业预算有限、团队规模较小或技术栈非常单一,可先评估 Semgrep、SonarQube 或 Snyk 等替代方案。采购合同中应关注数据驻留位置(SaaS 模式)、AI 功能是否需额外付费、以及商业化模块升级后的定价锁定条款。
相关工具:
版本信息
- Checkmarx AI-Augmented SAST :推出 AI 增强的漏洞修复建议与自动生成安全代码片段。暂无官方精确日期。
- Checkmarx One v2024 :统一平台 Checkmarx One 发布,整合 SAST/SCA/DAST。暂无官方精确日期。
用户评价