Какая основная сложность при анализе результатов сканирования? Ложные срабатывания! Серьезным недостатком статического анализа кода всегда была необходимость проверки его результатов силами квалифицированных специалистов. Нельзя просто так взять и вывалить результаты сканирования на разработчиков. Это является одной из главных причин неудач при внедрении процесса AppSec. ИБ не может провалидировать все уязвимости, а разработчики не хотят тратить на это много времени. С другой стороны, алгоритмически определить какая из потенциальных уязвимостей является ложной, а какая нет - практически невозможно из за большого числа неизвестных: контекст выполнения приложения, инфраструктура, имеющиеся средства защиты итд... С другой стороны, эта проблема хорошо решается методами машинного обучения, поскольку, наверняка, в массе уже проверенных данных была похожая ситуация, главное найти нужный объем корректно проверенных отчетов. В Micro Focus в рамках сервиса по сканированию исходного кода анализир