開発者は、どうしても必要な場合を除き、コードを「修正」することを嫌がります。何千もの潜在的な脆弱性のリストを渡されるような開発チームを疎外することはできませんが、その大部分は現実的でさえないかもしれません。その為、セキュリティチームの仕事の大部分は、調査結果を確認してから修正するために開発チームに引き渡すことです。
Code Dx Enterpriseはそのセキュリティチームの負担の多くを担います。 SASTツールはソースコード(常にその長いエラーリストを返すプロセス)をスキャンしますが、動的アプリケーションセキュリティテスト(DAST)ツールは外部から実行されます。これらのツールは、侵入テストに対して同様のアプローチを使用します。実際、多くのツールはプロセスの一部としてペンテストを使用して、エクスプロイトを見つけます。言い換えれば、SASTツールは家に15個のドアがあることを通知しますが、DASTツールはロック解除されているドアを通知します。
Code Dx Enterpriseが行うことは、SASTおよびDASTツールの結果を取得し、それらを組み合わせて相関させることです。 これにより、潜在的な問題の長いリストではなく、検証され、すぐに実行可能な脆弱性を含む、はるかに短いリストを開発者に提供します。