Checkmarx

-

Checkmarx 是全球领先的应用安全测试平台,提供 SAST、SCA、DAST 及 AI 增强的安全代码检测与修复建议。

Checkmarx 产品界面

Checkmarx:AI 时代的企业级应用安全测试平台

Checkmarx 是全球应用安全测试(AST)市场的长期领导者,以 SAST 引擎的高检测率与多语言覆盖立身。2025-2026 年,通过收购 AI 安全代理公司 Tromzo、推出 Developer Assist / Triage Assist 等 AI Agent、发布 MCP Server 与 AI-BOM,Checkmarx 正从传统 SAST 工具转型为覆盖「代码 → 供应链 → AI 组件 → 运行时」的 Agentic 应用安全平台。以下是对其能力、成本结构、技术路线和落地边界的深度拆解。

Checkmarx 的核心参数与统计

项目 数据
产品定位 Agentic 应用安全测试(AST)平台
核心能力 NG SAST、SCA、Secrets Detection、IaC Security、API Security、DAST、Malicious Package Protection
AI 能力 Developer Assist(IDE 实时安全助手)、Triage Assist(AI 优先级排序)、Remediation Assist(自动生成修复代码)、MCP Server、AI-BOM
覆盖语言 20+ 编程语言及框架
扫描规模 每月分析 8000 亿行代码
企业覆盖 1800+ 企业客户,含 40%+ 财富 500 强
检测精度 F1 分数高于平均水平 SAST 工具 2.5 倍,误报率降低 60%
合规认证 SOC 2 Type II、ISO 27001、FedRAMP Moderate
归属地 美国亚特兰大(研发核心在以色列)
成立时间 2006 年
最新版本 2025.2(AI-Augmented SAST)

Checkmarx 的核心壁垒在于将确定性规则引擎AI 推理引擎以混合架构融合。确定性引擎保证已知漏洞类型(SQL 注入XSS、命令注入等 100+ 类)的检出率基线;AI 引擎则覆盖新型攻击模式、减少误报并自动生成修复代码。官方称这一组合将其 F1 分数推至行业最高的 2.5 倍于平均 SAST 工具的水平。

Checkmarx 的用户与市场认可

市场地位:Checkmarx 被 Gartner 评为 2026 年软件供应链安全 Magic Quadrant 领导者,同时是 Forrester Wave 领导者。连续多年位列应用安全测试第一梯队。

企业级客户:产品页显示 1800+ 企业客户,覆盖 40% 以上的财富 500 强,包括金融、医疗、科技、政府等强合规行业。典型客户涵盖全球顶级银行、保险公司和云厂商。

扫描规模:官方披露每月分析超 8000 亿行代码,这一体量在 SAST 市场中位居前列,说明其引擎已在超大规模持续生产有境中验证。

行业认可:FedRAMP Moderate 认证使其具备美国联邦政府项目的入场资格,这在应用安全测试工具中较少见。SOC 2 Type II 和 ISO 27001 进一步降低企业采购的合规审查阻力。

分析师地位:Gartner 将 Checkmarx 列为 2025 年应用安全测试市场的代表性厂商,在 SAST 执行能力维度持续高分。

Checkmarx 的成本优势:从三层视角看投入产出

C 端 / 个人开发者层

Checkmarx 不直接面向个人开发者提供免费版或社区版。开发者可通过企业订阅使用 Developer Assist(IDE 插件)、在 CI/CD 中触发扫描等功能。个人评估的唯一路径是申请试用或参与官方 PoC 项目。

  • 显性成本:无独立个人定价,需依附企业 License。
  • 替代方案成本:个人学习或开源项目可考虑 Semgrep(社区版免费)、SonarQube(社区版免费)、CodeQL(GitHub 免费层),但覆盖面和检测深度与 Checkmarx 有差距。
  • 推演结论:个人开发者使用 Checkmarx 的门槛偏高,建议先用开源替代品熟悉 SAST 概念,再在企业有境中评估 Checkmarx。

API / 开发者集成层

Checkmarx 提供 Checkmarx One API、CLI、MCP Server 三种集成方式,供企业在其内部工具链中调用扫描能力。定价页明确采用「模块化捆绑」模式——SAST 为核心必选模块,其余(Secrets Detection、IaC Security、SCA、DAST 等)为可选附加模块。

  • 计费维度:按开发者席位 + 应用数量 + 使用量综合定价,非纯 API 调用计费。因此不适合纯 API 调用的按量场景。
  • 公开起价:产品页无公开标价,需通过 Package Builder 获取定制报价。
  • 替代成本对标:同类 SAST 工具(Fortify、Veracode)年费一般在 5-30 万美元区间;Checkmarx 因模块化设计,起步门槛可低于包年全栈方案,但全功能企业部署后通常在 10-50 万美元/年。
  • 隐性成本:扫描时间——NG SAST 全量扫描在大型单体仓库中可能耗时 30-90 分钟,占用 CI 流水线时间窗口;需额外配置增量扫描策略来压缩。

企业 / 私有化部署层

Checkmarx 支持 SaaS(Checkmarx One Cloud)和私有化部署两种模式,后者需要额外的基础设施资源分配。

  • 显性费用:License 订阅费(按 seat + 模块)+ 可能的实施与迁移服务费。官方渠道显示包含专属 CSM 和技术支持。
  • 隐性成本:私有化部署需企业自建或提供 Kubernetes 集群与存储资源;SaaS 模式无此成本,但数据驻留合规需提前确认。
  • 采购建议:建议以 SAST + SCA 核心模块起步,用 1-2 个真实项目做 PoC,验证扫描时长、误报率AI 修复代码的可采纳率后,再决定是否扩展至 Secrets Detection 和 DAST 等附加模块。

Checkmarx 的主要功能

新一代 SAST(NG SAST)

  • 核心能力:在不运行代码的前提下扫描源码,检测 100+ 类漏洞。NG SAST 引入了 AI 增强的漏洞覆盖和自动分类器,在传统规则引擎基础上增加 AI 推理层。
  • 验收关注点:实测项目时需关注(1)首次全量扫描耗时;(2)增量扫描的响应速度;(3)AI 分类器在目标技术栈上的误报率。

Developer Assist(AI 安全助手)

  • 核心能力:运行在 VS Code、JetBrains、Cursor、Windsurf 等 IDE 中的 Agentic 安全助手。实时检测正在编写的代码(含 AI 生成代码)中的漏洞,一键应用经过验证的修复代码。
  • 隐藏联动:Developer Assist 不只是扫描器,它同时调用 SAST / SCA / Malicious Packages / IaC / Secrets 五种引擎,在 IDE 内完成跨引擎聚合。这意味着开发者无需在不同工具间切换即可获得代码安全、依赖风险、密钥泄露的全景视图。

Triage Assist 与 Remediation Assist

  • Triage Assist:利用 AI 驱动的 Attackability 分析(结合可达性、可利用性、策略上下文),对扫描结果做优先级排序,标记哪些漏洞真正需要立即处理,哪些可降级或忽略。
  • Remediation Assist:自动生成合并就绪(merge-ready)的修复代码,直接嵌入 Pull Request,开发者只需 review 而非从零编写修复。
  • 隐藏联动:两个 Agent 形成「排序 → 修复」闭有——Triage Assist 的输出直接作为 Remediation Assist 的输入,避免安全团队先手动分析再分配修复任务的中间有节。

Checkmarx MCP Server

  • 核心能力:通过 MCP(Model Context Protocol)协议,允许 AI 编程助手(如 Claude、Cursor)以安全受控的方式查询 Checkmarx One 的扫描结果、漏洞详情和修复建议。
  • 工程意义:AI 编码助手生成代码后,可直接调用 MCP Server 获取安全检查结果并迭代修复,无需人工切换工具。这是 Checkmarx 在 Agentic 开发趋势下的关键布局。

AI-BOM(AI 物料清单)

  • 核心能力:自动生成项目中使用的大模型AI Agent、MCP 服务器、微调数据集的完整清单,映射至 NIST AI RMF、EU AI Act、ISO 42001 合规要求。
  • 适用场景:企业面临 AI 合规审计(NIS2、DORA、CRA)时,AI-BOM 可提供可审计的 AI 资产可见性,解决「不知道 AI 组件用了什么」的合规盲区。

SCA 与 Malicious Package Protection

  • SCA:扫描开源依赖,识别已知 CVE 漏洞与许可证风险,结合可达性分析判断漏洞是否实际被调用。
  • Malicious Package Protection:基于 Checkmarx Zero 研究团队的恶意包数据库,检测 typo-squatting、依赖混淆、恶意植入等供应链攻击。
  • 验收关注点:SCA 的数据库更新频率直接决定新发现 CVE 的响应速度,需确认是否覆盖企业内部使用的私有包仓库。

Secrets Detection / IaC Security / API Security / DAST

  • Secrets Detection:识别 170+ 种密钥模式并支持实时密钥有效性验证。
  • IaC Security:扫描 Terraform、CloudFormation、Kubernetes、Helm 等 18+ IaC 平台的配置错误。
  • API Security:自动发现并测试 API 攻击面,与 SAST+DAST 结果关联分析。
  • DAST:针对运行中的应用做黑盒安全测试,2025 年版本专门优化了对 AI 生成应用的动态测试能力。

Checkmarx 的模型与版本演进

主线发布

Checkmarx 的版本迭代以季度/半年为节奏,以下是可追溯的主要里程碑:

  • 2024.1(~2024-01)—— Checkmarx One v2024:统一平台发布,将 SAST/SCA/DAST 整合到单一控制台,统一数据模型与 API。
  • 2024.3(~2024-09)—— AI 增强预览:引入 AI 误报过滤和修复建议预览功能,开始在 SAST 结果中嵌入 AI 分类。
  • 2025.1(~2025-01)—— AI-Augmented SAST Beta:AI 修复建议从预览转为 GA,支持自动生成安全代码片段。
  • 2025.2(~2025-04)—— AI-Augmented SAST GA:官方最新版本。AI 增强的漏洞修复建议正式全面可用,F1 分数达到行业最高水平。
  • 2025.12(2025-12)—— 收购 Tromzo:收购 AI-native 安全代理公司 Tromzo,其认知推理引擎将深度集成至 Checkmarx One。
  • 2026.1(~2026-03)—— Agentic 安全发布:基于 Tromzo 技术推出 Triage Assist 和 Remediation Assist 两个自主安全 Agent;发布 Developer Assist 独立 IDE 安全助手。
  • 2026.2(~2026-06)—— MCP Server + AI-BOM:推出 Checkmarx MCP Server 和 AI-BOM 功能,开始覆盖 AI 供应链安全类别。

版本策略解读

Checkmarx 的版本节奏反映了明确的转型路径:从 SAST 工具 → 统一 AST 平台 → Agentic 安全平台。2025-2026 年的重点是将 AI 从辅助功能(修复建议)升级为自主代理(Triage/Remediation Assist),并通过 MCP 协议将安全上下文嵌入 AI 编程工作流。这一路线与 DevSecOps 左移趋势和 AI 生成代码激增带来的安全需求高度吻合。

Checkmarx 的技术优势

混合扫描引擎:确定性 + AI 推理

Checkmarx 的技术核心是混合扫描架构,而非单纯的 AI 替换规则引擎:

  • 确定性引擎:基于代码结构分析(AST、控制流、数据流)的规则引擎,对已知漏洞模式(OWASP Top 10、CWE Top 25)提供高精度检出。此部分不受模型幻觉影响,是安全审计的合规基础。
  • AI 推理引擎:基于编码器模型对代码语义做深度理解,覆盖规则引擎无法捕获的逻辑漏洞、业务逻辑缺陷和新型攻击变体。

效果:官方称此组合将误报率降低 60%、F1 分数提升至平均 2.5 倍。背后的机制是——AI 引擎对规则引擎的告警做二次验证(false-positive elimination),而非独立生成告警。

AI 修复代码的安全防护

Checkmarx 的修复功能在生成代码时使用 Safe Refactor 原则,确保生成的补丁不会引入新漏洞或破坏构建。修复代码以建议形式嵌入 PR,由开发者审核后再合并,保持人工确认有。

攻击性优先级排序(Attackability)

传统 SAST 按 CVSS 分数排序,忽略漏洞是否实际可达。Checkmarx 的 Attackability 分析结合可达性、可利用性和业务策略上下文做优先级排序,输出可操作的风险等级而非静态分数。这一排序直接驱动 Triage Assist 的决策逻辑。

MCP Server:安全性上下文嵌入 AI 编程

MCP Server 的架构设计允许 AI 编程助手在受控范围内查询安全数据。模型通过 MCP 协议获取扫描结果和修复建议,但无法触发扫描配置变更或删除结果。这种只读访问模式是工程层面的安全治理策略,防止模型执行不可逆操作。

AI-BOM 与合规映射

AI-BOM 功能扫描项目中的 AI 组件(LLM、Agent、MCP Server、数据集),自动生成物料清单并映射至 NIST AI RMF、EU AI Act、ISO 42001 的合规条款。这解决了传统 SBOM 无法覆盖 AI 依赖的合规盲区,是 Checkmarx 对比传统 SAST 厂商的差异化能力。

Checkmarx 的如何使用

入口方式对照

入口 适用场景 启动路径
Checkmarx One Web 控制台 安全团队查看扫描结果、配置策略、管理项目 https://checkmarx.com 注册/登录
IDE 插件(Developer Assist) 开发者在编码阶段实时安全检测 VS Code 扩展市场搜索 Checkmarx
CI/CD 集成 自动化流水线安全门禁 Jenkins、GitHub Actions、GitLab CI 插件配置
CLI 工具 脚本化、批量扫描 npm install -g @checkmarx/cli 或官方二进制
MCP Server AI 编程助手安全上下文查询 配置 claude_desktop_config.json 的 mcpServers
Checkmarx One API 自定义集成与数据拉取 REST API,需 API Key 鉴权

CI/CD 集成典型流程

  1. 开发者提交代码至 Git 仓库。
  2. CI 触发(如 GitHub Actions)调用 Checkmarx CLI 或插件。
  3. Checkmarx 执行增量扫描(SAST + SCA + Secrets Detection)。
  4. 结果回传至 Checkmarx One 控制台,Triage Assist 自动排序。
  5. Remediation Assist 生成修复代码,嵌入 PR 评论。
  6. 开发者审核修复,合并或驳回。

MCP Server 快速配置

Checkmarx MCP Server 可在 claude_desktop_config.json 中配置:

{
  "mcpServers": {
    "checkmarx": {
      "command": "npx",
      "args": [
        "@checkmarx/mcp-server"
      ],
      "env": {
        "CHECKMARX_API_KEY": "<YOUR_API_KEY>",
        "CHECKMARX_TENANT": "<YOUR_TENANT>"
      }
    }
  }
}

配置后 AI 助手可执行 get_scan_resultsget_vulnerability_detailsget_remediation_guidance 等操作。具体 Tool 清单以官方 npm 包 README 为准。

Checkmarx 的产品定价

Checkmarx 不公开标准标价,所有定价需通过 Package Builder 获取定制报价。以下为可核验的定价结构:

模块化定价模型

层级 包含模块 定价模式
Code Security 核心 NG SAST(必选) 按开发者席位 + 应用数
附加模块 - 供应链 SCA、Malicious Package Protection、Container Security 按模块加价
附加模块 - 安全与运维 Secrets Detection、IaC Security、API Security 按模块加价
附加模块 - AI 安全 AI Supply Chain Security(含 AI-BOM) 新增模块,定价未公开
附加模块 - 运行时 DAST 按扫描次数或时长
AI Agent 能力 Developer Assist、Triage Assist、Remediation Assist 通常含在专业版以上订阅

成本推演

  • 起步门槛:仅 SAST 模块、小型团队(10-25 开发者),年费预估在 3-8 万美元区间。
  • 标准部署:SAST + SCA + Secrets Detection,50-200 开发者,年费 10-30 万美元。
  • 全栈企业部署:含 DAST、IaC、API Security、容器安全,300+ 开发者,年费 30-80 万美元。
  • 隐性成本:私有化部署需额外基础设施投入;大规模全量扫描可能需要专用扫描节点。

以上推演基于行业对标和官方 Package Builder 模块清单,非官方报价。实际价格以 Checkmarx 商务团队正式报价为准。

Checkmarx 的应用场景

  • DevSecOps 流水线的安全门禁:在 CI/CD 中嵌入 Checkmarx,每次提交代码自动执行 SAST + SCA + Secrets 扫描,漏洞阻断上线。验收关注点:增量扫描需在 5 分钟内完成以避免阻塞流水线,全量扫描可安排在夜间或低峰期。
  • 金融行业代码合规审计:银行、支付机构需满足 PCI DSS、SOX、NIS2 合规要求。Checkmarx 的扫描结果可作为安全审计证据链的一部分,AI-BOM 进一步覆盖 EU AI Act 的 AI 资产合规需求。
  • AI 生成代码安全审查:团队使用 Cursor、GitHub Copilot 等 AI 编码工具后,Checkmarx Developer Assist 在 IDE 内实时检测 AI 生成代码的安全性,MCP Server 允许 AI 助手直接获取安全检查结果并自迭代。
  • 供应链安全治理:SCA + Malicious Package Protection 覆盖开源组件漏洞、恶意包投毒、许可证合规风险。适用于收到 Log4j 级别应急通告时需要快速定位受影响资产的企业。
  • 外包/第三方代码安全验收:接收外部团队交付的代码后,用 Checkmarx 批量扫描确保不引入供应链安全风险。结合 Attackability 排序,安全团队可优先处理高可达性漏洞。

Checkmarx 的适用人群

  • 安全工程师(AppSec Team):使用 Checkmarx One 控制台配置扫描策略、管理漏洞生命周期、生成合规报告。Triage Assist 可将日常三分类工作量从 3.5 小时压缩至 20 分钟(官方数据)。不适配边界:安全团队如果缺乏基本的 SAST 误报分析能力,AI 分类器的输出可能无法被有效验证。
  • 开发者(Developer):在 IDE(VS Code、Cursor、JetBrains)中使用 Developer Assist 实时检测并修复安全漏洞,无需切换上下文。Remediation Assist 的 PR 嵌入功能可将修复流程从「安全团队分配 → 开发者理解 → 编写修复 → 提交 PR」简化为「直接 review AI 生成的修复」。不适配边界:完全不关注安全的开发者可能觉得 IDE 检测打断编码节奏,适合在团队安全文化成熟后推广。
  • 安全主管 / CISO:使用 Checkmarx 构建从代码到供应链到运行时的统一风险视图,输出管理层级别的风险趋势报告和合规覆盖证明。不适配边界:如果企业尚处「无 SAST 工具」的初始阶段,直接引入全栈 Checkmarx 的成本和复杂度过高,建议从开源工具(Semgrep、SonarQube)或单一 SAST 模块开始。
  • 合规与审计团队:利用 AI-BOM 和 SCA 的 SBOM 导出功能,满足 NIS2、DORA、PCI DSS、EU AI Act 等监管合规的资产清单和风险可见性要求。不适配边界:仅需简单 SBOM 生成的场景(非 AST 需求),专门的 SBOM 工具(如 Syft、Trivy)成本更低。

Checkmarx 的总结与展望

Checkmarx 的核心竞争力在于混合引擎架构——将确定性规则引擎的高精度基线能力与 AI 推理引擎的语义理解能力结合,使得 F1 分数达到行业最高水平。收购 Tromzo 后推出的 Triage Assist 和 Remediation Assist 两个自主 Agent,标志着其从「报告漏洞的工具」向「自主修复安全的 Agent」转型。MCP Server 和 AI-BOM 则是在 AI 编程和 AI 供应链安全这两个爆发赛道的提前卡位。

当前限制与不确定项

  • SAST 全量扫描在超大型单体仓库中的耗时仍可能成为 CI 瓶颈,需要配合增量扫描策略使用。
  • AI 修复代码在复杂业务逻辑漏洞(如权限绕过、业务规则冲突)上的准确率不如常规注入类漏洞,开发者仍需仔细 review。
  • 定价不透明且门槛较高,小型团队(<10 人)难以独立采购;社区版/免费版的缺席限制了个人开发者和开源项目的采用。
  • MCP Server 和 AI-BOM 属于较新功能(2026 H1 发布),长期稳定性和第三方生态集成广度仍需观察。
  • 2026 年 3 月发生的 GitHub Actions 凭据泄露事件(TeamPCP 攻击)表明,Checkmarx 自身供应链安全治理也面临挑战,企业采购时应要求其提供更透明的供应链安全实践说明。

采购/采用风险评估:Checkmarx 是 Gartner 和 Forrester 双料领导者,技术成熟度高,尤其适合已有 DevSecOps 流程的大型企业和强合规行业。建议以「SAST + SCA 核心模块 + 1 个真实项目」的 PoC 方式进入,重点验证扫描时长AI 修复建议的可采纳率和 Agent 功能的实际效率改善。如果企业预算有限、团队规模较小或技术栈非常单一,可先评估 Semgrep、SonarQube 或 Snyk 等替代方案。采购合同中应关注数据驻留位置(SaaS 模式)、AI 功能是否需额外付费、以及商业化模块升级后的定价锁定条款。

相关工具:、google-workspace

版本信息

  • Checkmarx AI-Augmented SAST :推出 AI 增强的漏洞修复建议与自动生成安全代码片段。暂无官方精确日期。
  • Checkmarx One v2024 :统一平台 Checkmarx One 发布,整合 SAST/SCA/DAST。暂无官方精确日期。

用户评价

  • 加载评价中...