kth.sePublications KTH
Change search
CiteExportLink to record
Permanent link

Direct link
Cite
Citation style
  • apa
  • ieee
  • modern-language-association-8th-edition
  • vancouver
  • Other style
More styles
Language
  • de-DE
  • en-GB
  • en-US
  • fi-FI
  • nn-NO
  • nn-NB
  • sv-SE
  • Other locale
More languages
Output format
  • html
  • text
  • asciidoc
  • rtf
Comparative Evaluation of Static Application Security Tools for Detecting Security Vulnerabilities in Java: Assessing the Effectiveness of Vulnerability Detection in Java
KTH, School of Electrical Engineering and Computer Science (EECS).
2026 (English)Independent thesis Advanced level (degree of Master (Two Years)), 20 credits / 30 HE creditsStudent thesisAlternative title
Jämförelse av statiska applikationssäkerhetsverktyg för att upptäcka säkerhetsbrister i Java : Utvärdering av effektiviteten vid sårbarhetsdetektion i Java (Swedish)
Abstract [en]

With software security being a critical concern, organizations face a significant challenge in selecting effective Static Application Security Testing (SAST) tools from a diverse and complex market. This thesis provides a quantitative, empirical comparison of four distinct SAST tools, FindSecBugs, Semgrep, JTest, and SonarQube which represents open-source, commercial, language-specific, and multi-language categories. Using the well known OWASP Benchmark dataset, the tools were evaluated on vulnerability detection accuracy (precision, recall, F1-Score and OWASP benchmark score) and scan speed. The results reveal a clear trade-off where open-source tools achieved higher recall, with FindSecBugs detecting up to 97.17% of vulnerabilities, at the cost of lower precision and a high false positive rate. Conversely, commercial tools offered higher precision and a lower false positive rate but missed more vulnerabilities. Scan speeds also varied dramatically, from 15 seconds for Semgrep to 4 minutes and 38 seconds for FindSecBugs. The study concludes that tool selection is a strategic decision balancing security thoroughness against practical factors like false positive rates and workflow integration speed, as no single tool proved superior across all metrics.

Abstract [sv]

Med mjukvarusäkerhet som ett kritiskt område står organisationer inför en stor utmaning i att välja effektiva verktyg för statisk applikationssäkerhetstestning från en stor och komplex marknad. Detta projekt presenterar en kvantitativ, empirisk jämförelse av fyra olika SAST-verktyg: FindSecBugs, Semgrep, JTest och SonarQube, vilka representerar kategorierna gratis verktyg, kommersiella verkyg , språkspecifika verktyg och flerspråkiga verktyg. Med hjälp av välkända OWASP Benchmark-dataset utvärderades verktygen baserat på deras träffsäkerhet i sårbarhetsdetektering (precision, täckning, F1-poäng och OWASP benchmark-score) samt skanningshastighet. Resultaten visar på en tydlig avvägning där verktygen med öppen källkod uppnådde högre täckning, där FindSecBugs upptäckte upp till 97,17% av sårbarheterna, men till priset av lägre precision och en hög andel falska positiver. De kommersiella verktygen erbjöd i sin tur högre precision och en lägre andel falska positiver, men missade fler sårbarheter. Skanningshastigheterna varierade också dramatiskt, från 15 sekunder för Semgrep till 4 minuter och 38 sekunder för FindSecBugs. Studien drar slutsatsen att valet av verktyg är ett strategiskt beslut som kräver en balans mellan säkerhetsrisker och praktiska faktorer som andelen falska positiver och integrationshastighet i arbetsflödet, eftersom inget enskilt verktyg visade sig vara överlägset över alla mätvärden.

Place, publisher, year, edition, pages
2026. , p. 39
Series
TRITA-EECS-EX ; 2026:7
Keywords [en]
Static Application Security Testing (SAST), Vulnerability Detection, Software Security, Shift Left Security, DevSecOps
Keywords [sv]
Statisk applikationssäkerhetstestning, Sårbarhetsdetektion, Mjukvarusäkerhet, Shift-Left säkerhet, DevSecOps
National Category
Computer and Information Sciences
Identifiers
URN: urn:nbn:se:kth:diva-378917OAI: oai:DiVA.org:kth-378917DiVA, id: diva2:2049705
External cooperation
Digpro AB
Educational program
Teknologie masterexamen - Cybersecurity
Supervisors
Examiners
Available from: 2026-04-09 Created: 2026-03-30 Last updated: 2026-04-09Bibliographically approved

Open Access in DiVA

No full text in DiVA

By organisation
School of Electrical Engineering and Computer Science (EECS)
Computer and Information Sciences

Search outside of DiVA

GoogleGoogle Scholar

urn-nbn

Altmetric score

urn-nbn
Total: 33 hits
CiteExportLink to record
Permanent link

Direct link
Cite
Citation style
  • apa
  • ieee
  • modern-language-association-8th-edition
  • vancouver
  • Other style
More styles
Language
  • de-DE
  • en-GB
  • en-US
  • fi-FI
  • nn-NO
  • nn-NB
  • sv-SE
  • Other locale
More languages
Output format
  • html
  • text
  • asciidoc
  • rtf