Comparative Evaluation of Static Application Security Tools for Detecting Security Vulnerabilities in Java: Assessing the Effectiveness of Vulnerability Detection in Java
2026 (English)Independent thesis Advanced level (degree of Master (Two Years)), 20 credits / 30 HE credits
Student thesisAlternative title
Jämförelse av statiska applikationssäkerhetsverktyg för att upptäcka säkerhetsbrister i Java : Utvärdering av effektiviteten vid sårbarhetsdetektion i Java (Swedish)
Abstract [en]
With software security being a critical concern, organizations face a significant challenge in selecting effective Static Application Security Testing (SAST) tools from a diverse and complex market. This thesis provides a quantitative, empirical comparison of four distinct SAST tools, FindSecBugs, Semgrep, JTest, and SonarQube which represents open-source, commercial, language-specific, and multi-language categories. Using the well known OWASP Benchmark dataset, the tools were evaluated on vulnerability detection accuracy (precision, recall, F1-Score and OWASP benchmark score) and scan speed. The results reveal a clear trade-off where open-source tools achieved higher recall, with FindSecBugs detecting up to 97.17% of vulnerabilities, at the cost of lower precision and a high false positive rate. Conversely, commercial tools offered higher precision and a lower false positive rate but missed more vulnerabilities. Scan speeds also varied dramatically, from 15 seconds for Semgrep to 4 minutes and 38 seconds for FindSecBugs. The study concludes that tool selection is a strategic decision balancing security thoroughness against practical factors like false positive rates and workflow integration speed, as no single tool proved superior across all metrics.
Abstract [sv]
Med mjukvarusäkerhet som ett kritiskt område står organisationer inför en stor utmaning i att välja effektiva verktyg för statisk applikationssäkerhetstestning från en stor och komplex marknad. Detta projekt presenterar en kvantitativ, empirisk jämförelse av fyra olika SAST-verktyg: FindSecBugs, Semgrep, JTest och SonarQube, vilka representerar kategorierna gratis verktyg, kommersiella verkyg , språkspecifika verktyg och flerspråkiga verktyg. Med hjälp av välkända OWASP Benchmark-dataset utvärderades verktygen baserat på deras träffsäkerhet i sårbarhetsdetektering (precision, täckning, F1-poäng och OWASP benchmark-score) samt skanningshastighet. Resultaten visar på en tydlig avvägning där verktygen med öppen källkod uppnådde högre täckning, där FindSecBugs upptäckte upp till 97,17% av sårbarheterna, men till priset av lägre precision och en hög andel falska positiver. De kommersiella verktygen erbjöd i sin tur högre precision och en lägre andel falska positiver, men missade fler sårbarheter. Skanningshastigheterna varierade också dramatiskt, från 15 sekunder för Semgrep till 4 minuter och 38 sekunder för FindSecBugs. Studien drar slutsatsen att valet av verktyg är ett strategiskt beslut som kräver en balans mellan säkerhetsrisker och praktiska faktorer som andelen falska positiver och integrationshastighet i arbetsflödet, eftersom inget enskilt verktyg visade sig vara överlägset över alla mätvärden.
Place, publisher, year, edition, pages
2026. , p. 39
Series
TRITA-EECS-EX ; 2026:7
Keywords [en]
Static Application Security Testing (SAST), Vulnerability Detection, Software Security, Shift Left Security, DevSecOps
Keywords [sv]
Statisk applikationssäkerhetstestning, Sårbarhetsdetektion, Mjukvarusäkerhet, Shift-Left säkerhet, DevSecOps
National Category
Computer and Information Sciences
Identifiers
URN: urn:nbn:se:kth:diva-378917OAI: oai:DiVA.org:kth-378917DiVA, id: diva2:2049705
External cooperation
Digpro AB
Educational program
Teknologie masterexamen - Cybersecurity
Supervisors
Examiners
2026-04-092026-03-302026-04-09Bibliographically approved