‌CheckMarx教程中心
CheckMarx中文网站 > 新手入门
教程中心分类
‌CheckMarx
免费下载
前往了解
在Checkmarx One中,项目访问已经不再只依赖简单的用户角色,而是同时受到用户或用户组的资源分配范围和角色权限影响。Checkmarx怎么设置项目访问权限,Checkmarx项目成员看不到扫描结果如何排查,需要先确认成员是否真正被分配到目标项目,再检查其角色是否具备查看项目、扫描和结果的权限。当前新版Access Management支持Tenant、Application和Project多个资源层级,不同层级会直接影响成员能够看到哪些项目。
2026-08-21
项目接入Checkmarx后,扫描结果并不只是由源代码决定,所使用的查询预设同样会影响检测范围。预设中如果没有包含项目语言对应的查询,或者项目规则、扫描命令覆盖了原来的设置,就可能出现漏洞数量偏少、部分语言没有结果等情况。弄清Checkmarx查询预设怎么配置Checkmarx查询预设不适配项目语言怎么办,有助于让预设、项目语言和实际扫描范围保持一致。
2026-07-24
在Checkmarx里面,预设规则集要怎么选,还有这套规则集跟项目语言又要怎么匹配,不能光想着“规则越多就一定越安全”。预设规则集这东西,说到底,就是一整套查询规则,它的作用是在跑SAST的时候,决定到底要重点去查哪些漏洞类型、哪些风险级别,还有哪些跟语言挂钩的规则。Checkmarx One的文档里面也讲过,Presets就是一组可以让你去选的查询规则,SAST扫描必须选定一个预设规则集,要是你没去挑,它就会自己用上那套默认的。
2026-06-29
分支扫描看起来覆盖不全,常见有两类情况:一类是分支确实没有把该扫的分支触发起来,或文件被过滤规则排掉了;另一类是你在拉取请求也称为Pull Request的视图里只看到New Issues,以为老问题没扫到。先把现象归类,再去改触发分支与文件过滤,会比反复重跑扫描更快。
2026-06-29
Checkmarx新项目导入后不识别代码,最常见不是代码真的没进来,而是扫描口径把文件排除了,或者语言模式只扫了某一种主语言,导致你看到的结果像是没有代码。处理这类问题要先确认两件事,第一是文件是否被排除规则与推荐排除挡住,第二是语言识别是否按多语言方式运行,再把过滤规则收敛到你真正要扫的目录与扩展名。
2026-06-01
Checkmarx登录后反复跳转,多数发生在已完成身份认证但会话没能落地这一段,浏览器不停在Checkmarx登录页与企业身份提供方页面之间来回。排查时先确认你接入的是哪一种单点登录方式,再把回跳地址、会话Cookie、反向代理与IdP配置逐项对齐,问题通常能在一到两轮验证里定位清楚。
2026-06-01
很多团队在接入Checkmarx之后,最先遇到的不是扫描不会跑,而是结果出来以后口径不统一。安全团队盯着严重度,研发团队盯着排期,项目经理又只关心这批问题要不要马上修。时间一长,同样是一个High,有的项目当天提单,有的项目却放到下个版本,最后不是工具有问题,而是规则没有说清。要把这件事理顺,关键是先把Checkmarx的分级逻辑拆开,再把内部优先级定成统一标准。
2026-04-22
很多人第一次接触Checkmarx,会先把它理解成一款代码扫描工具,但按Checkmarx目前的官方定位来看,它已经不只是单一SAST产品,而是一个覆盖多类应用安全能力的平台。官方首页和产品页把Checkmarx One定义为应用安全平台,整合了SAST、SCA、Secrets、IaC、ASPM与AI Assist,用来统一处理开发阶段到治理阶段的安全问题。
2026-04-22
Checkmarx的增量扫描本质是SAST在已有全量基线之上,只聚焦上次全量扫描以来的改动代码,并把与改动相关的邻近代码一并纳入分析,以便更快出结果。要让它稳定生效,你需要先跑通一次全量扫描,再把增量开关与范围过滤配置到项目规则、流水线或CLI里,最后用扫描类型与历史记录验证本次到底跑的是增量还是全量。
2026-03-17
在Checkmarx里,“项目”通常对应一个源码仓库或其中一个可独立交付的组件,项目创建做对了,后续扫描范围、权限隔离、基线与趋势才会稳定;做错了,最常见的就是权限混乱、结果串项目、流水线变量到处写死。下面按创建项目的落地步骤,再讲如何把项目结构与命名规则统一到团队可执行的口径。
2026-03-17

第一页123下一页最后一页

135 2431 0251