WEBA
C
סקירות·פיתוח ווב·checkmarx.comחברה ישראלית

Checkmarx

סריקת קוד סטטית, רכיבי קוד פתוח ותשתיות עבור צוותי פיתוח וארגונים שזקוקים לעמידה ברגולציה ובקרה ארגונית.

435 מיליםבדיקות ו-CI/CD

סריקת קוד סטטית היא שלב מוכר בכל תהליך שחרור גרסה, אבל רוב המפתחים מתעבים את רעש ההתראות המיותרות. Checkmarx סורק את קוד המקור, את קובצי התשתית ואת רכיבי הקוד הפתוח שלכם כבר בסביבת הפיתוח ובצינור ה-CI/CD. הוא בודק זליגת מפתחות הצפנה וסיסמאות עוד לפני פעולת ה-Commit, ועוצר חבילות קוד פתוח חשודות לפני שהן נכנסות לתהליך ה-Build. המטרה כאן היא לתפוס פרצות בדיוק ברגע שבו הקוד נכתב, במקום לגלות אותן בסריקה תקופתית ידנית שמעכבת את כולם.

המוצר הזה נבנה כחבילה כבדה שמכסה כמה שכבות שונות באותה סביבה מנוהלת. Checkmarx One משלב מנוע סריקה היברידי עם מודלים של חברת Anthropic כדי לנתח את הקוד, לצד חיבור ישיר לסביבות פיתוח דרך מנגנון MCP. מעבר לסריקת SAST שגרתית, הוא כולל מודולים לאיתור חבילות זדוניות ומיפוי שרשרת האספקה של מודלי AI באמצעות יצירת קובצי AI-BOM. לא מדובר בסורק נקודתי וזריז, אלא בתשתית אבטחה שלמה לארגונים.

איך עובד התמחור בארגונים

הם לא מפרסמים מחיר.

באתר החברה אין מספרים, אלא מנגנון להרכבת חבילה שמחייב פנייה לצוות המכירות כדי לקבל הצעת מחיר מותאמת. המודל העסקי מורכב מכמה רכיבים נפרדים: מנוע ה-SAST המרכזי שכלול בכל תוכנית, ותוספות תשלום לפי כמות המפתחים, כמות האפליקציות, והיקף השימוש במודולי הבינה המלאכותית. סוכני העבודה מחולקים לפי חיוב פר מפתח עבור Developer Assist, חיוב לפי נפח סריקות עבור Triage Assist, ותמחור פר אפליקציה לתיקוני קוד. החשבון קופץ מהר מאוד כשמוסיפים סריקות DAST או סריקת מודלי שפה.

אם אתם מפתחים לבד או בצוות קטן, המעטפת הזו פשוט כבדה ויקרה מדי עבורכם. פרילנסרים וסטארטאפים בתחילת הדרך לא צריכים את המורכבות הזו, ויכולים להסתפק בסורק פשוט במקום להיכנס למשא ומתן מול אנשי מכירות. לא הייתי משתמש בזה לפרויקטים קטנים. החבילה מתאימה לחברות עם עשרות או מאות מתכנתים, וצוותים שחייבים לעמוד בתקני רגולציה קשיחים כמו SOC 2 או HIPAA. לארגונים כאלה יש תקציב ייעודי לאבטחת יישומים, והדוחות האוטומטיים חוסכים להם זמן ביקורת יקר.

נעילת ספק והקשר ישראלי

Checkmarx היא חברה ישראלית, אף על פי ששפת האתר, התיעוד וכלל הממשקים מנוהלים באנגלית בלבד. לצוותי פיתוח בישראל יש כאן יתרון ברור, כי שעות הפעילות, התמיכה והקשר מול אנשי המכירות מתנהלים מקומית ומול אנשים שמכירים את סביבת ההייטק בארץ. אם אתם עובדים מול חברות ביטחוניות או גופים פיננסיים מקומיים, השם הזה מוכר היטב למנהלי אבטחת מידע ולמבקרי מערכות, מה שמקצר בדרך כלל את שלב אישורי הרכש.

הקוד עצמו נשאר שלכם.

זה שווה את זה רק אם אתם באמת מתכוונים להטמיע את כל השכבות. אם תחליטו לעזוב את המוצר, הקוד שלכם לא ננעל בתוכו כי הסריקות רצות מול מאגרי ה-Git הפנימיים שלכם. עם זאת, כל חוקי המדיניות הפנימיים שהגדרתם, היסטוריית ניהול הסיכונים, תעדוף הממצאים ודוחות התאימות ישארו בתוך Checkmarx One ולא יעברו לשום מקום אחר. מעבר כזה דורש תהליך הגדרה מחדש של צינורות הבדיקה והטמעת תוספים חדשים, כך שכדאי לקחת בחשבון את עלות הנטישה מראש.

מה הוא עושה בפועל

  1. סריקת קוד סטטית ב-IDE
  2. חסימת סיסמאות ומפתחות ב-Git
  3. בדיקת פגיעויות בחבילות קוד פתוח
  4. איתור שגיאות בקובצי תשתית
  5. הצעת תיקוני קוד ב-PR
  6. יצירת רשימת רכיבי AI-BOM
שימו לבאל תבקשו הצעת מחיר לכל המודולים בבת אחת. תתחילו מסריקת קוד בסיסית ומפתחות בלבד, ותראו קודם אם המפתחים שלכם בכלל מוכנים לפתוח את ההתראות בסביבת העבודה שלהם.

כל עובדה בעמוד נקראה מהאתר של Checkmarx בתאריך שרשום למעלה. מחירים ומגבלות משתנים; לפני שמשלמים, בודקים בעמוד המחירון שלהם. מצאתם טעות? כתבו.