版本概览
OpenText 于 2026 年 4 月发布 Fortify(OpenText Core Application Security)26.2 版本。本版本以 AI 驱动静态应用安全测试(SAST)为核心亮点,同时增强了动态应用安全测试(DAST)能力、身份与权限管理,并扩展了平台与语言支持范围。
AI 驱动 SAST 能力扩展
26.2 的 AI 驱动 SAST 新增支持 12 种编程语言,覆盖 COBOL、Fortran 等传统语言,并兼容 GPT-5 模型(微软 Azure 与 OpenAI 联合),大幅提升复杂代码扫描精度与效率。架构层面采用下一代 SAST 架构,加快新语言接入速度,未来可快速交付语言支持能力。云端版可在「管理 → 设置 → SAST」开启「启用 AI 驱动 SAST」开关,本地版直接集成至扫描工具,支持命令行与可视化配置双模式。
修复仪表盘与 DAST 增强
云端版修复仪表盘新增 12 项核心图表,覆盖按严重级别的审核/修复覆盖率、问题修复趋势(按月)、频繁重开问题排名、按扫描类型的修复覆盖率、平均修复时长、SAST Aviator 采用情况与 ROI 等安全管理全流程分析指标。DAST 能力增强包括:新增表单配置字段以安全扫描需要双因素认证(2FA)的应用;支持查看并下载动态手动扫描抓取的站点树;支持按「人工评估」或「自动扫描」对 Dynamic+ 检测结果分类展示。
身份与权限管理优化
新增 SCIM 2.0 集成,支持客户身份提供商(IdP)与租户间自动创建与管理用户及用户组;SCIM 账号生命周期管理可通过单点登录(SSO)启用;新增「管理用户」API 密钥角色,支持基于 API 安全管理用户与组;支持基于开发者的许可模式,租户初始化时可配置权限并集中查看额度与到期信息。
平台与语言支持
操作系统支持新增 Windows Server 2025、macOS 26,不再支持 Windows 10、macOS 14、IBM AIX 7.1;编程语言新增 C++23、Kotlin 2.2/2.3、Swift 6.3、PHP 8.5;构建工具新增 MSBuild 18、xcodebuild 26.2/26.3/26.4(预览版)。弃用基于 Intel 芯片的 macOS 安装包,全面转向 M 系列(ARM)支持。
标准合规与工具集成
安全标准覆盖 DISA STIG 6.4、CWE 25 大高危漏洞 2025 版、OWASP 十大风险 2025 版、OWASP 大语言模型应用十大风险 2025 版,贴合国内 GB/T 34944 等合规要求。SBOM 支持导入符合 CycloneDX 1.7 规范的 JSON 格式软件物料清单。MAST+ 扫描时表单认证最多可添加 3 个额外凭证字段。API 接口增强包括漏洞批量编辑端点支持对版本关联的所有漏洞批量更新、静态扫描端点支持 AI 驱动 SAST、新增报表数据导出端点与开发者许可相关端点等。
升级建议
建议 Fortify 用户升级到 26.2 版本,以获取 AI 驱动 SAST 的扩展语言支持、DAST 双因素认证扫描与站点树分析等能力。升级前需备份原有扫描配置与历史漏洞数据(FPR/XML 格式);基于 Intel 芯片的 macOS 安装包已弃用,升级时优先选择 M 系列(ARM)安装包。