> For the complete documentation index, see [llms.txt](https://developer.harness.io/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://developer.harness.io/roadmap/security-testing-orchestration.md).

# Security Testing Orchestration

Explore planned Security Testing Orchestration capabilities and enhancements.

This page tracks planned capabilities and enhancements for Security Testing Orchestration.

### Now

Q3 2026, Aug 2026 - Oct 2026

<table data-column-title-hidden data-view="cards"><thead><tr><th>Tags<select multiple><option value="ast" label="AST" color="blue"></option><option value="integration" label="Integration" color="blue"></option><option value="jenkins" label="Jenkins" color="blue"></option><option value="github-actions" label="GitHub Actions" color="blue"></option><option value="ai" label="AI" color="blue"></option><option value="triage" label="Triage" color="blue"></option><option value="onboarding" label="Onboarding" color="blue"></option><option value="get-started" label="Get Started" color="blue"></option><option value="orchestration" label="Orchestration" color="blue"></option><option value="remediation" label="Remediation" color="blue"></option><option value="sbom" label="SBOM" color="blue"></option><option value="compliance" label="Compliance" color="blue"></option><option value="runtime" label="Runtime" color="blue"></option><option value="visibility" label="Visibility" color="blue"></option><option value="checkmarx" label="Checkmarx" color="blue"></option><option value="mend" label="Mend" color="blue"></option><option value="deduplication" label="Deduplication" color="blue"></option><option value="scanner" label="Scanner" color="blue"></option></select></th><th>Feature</th></tr></thead><tbody><tr><td><span data-option="ast">AST</span></td><td><strong>App &#x26; Target Vuln View for Code Repository &#x26; Artifacts</strong><br>Target view grouped by apps and teams.</td></tr><tr><td><span data-option="integration">Integration, </span><span data-option="jenkins">Jenkins, </span><span data-option="github-actions">GitHub Actions</span></td><td><strong>Non Harness CI (Jenkins &#x26; GHA Support)</strong><br>Native onboarding for Non Harness CI - Jenkins and GitHub Actions.</td></tr><tr><td><span data-option="ai">AI, </span><span data-option="triage">Triage</span></td><td><strong>Triage Agent</strong><br>AI-powered agent that determines if a finding is a likely false positive or likely true positive by leveraging LLMs to understand real-world risk beyond CVSS scores.</td></tr><tr><td><span data-option="onboarding">Onboarding, </span><span data-option="get-started">Get Started</span></td><td><strong>Get Started</strong><br>A new Get Started workflow to onboard third-party integrations - Github Actions, Jenkins.</td></tr><tr><td><span data-option="ai">AI, </span><span data-option="orchestration">Orchestration</span></td><td><strong>LLM as a Scanner Orchestration</strong><br>Orchestrate LLM-based scanners natively in STO pipelines.</td></tr><tr><td><span data-option="ai">AI, </span><span data-option="remediation">Remediation</span></td><td><strong>Remediation Agent</strong><br>AI-powered agent that remediates security findings with suggested fixes and automated workflows.</td></tr><tr><td><span data-option="sbom">SBOM, </span><span data-option="compliance">Compliance</span></td><td><strong>SBOM &#x26; Compliance Visibility</strong><br>Add SBOM and Compliance Tabs in the Target view page</td></tr><tr><td><span data-option="runtime">Runtime, </span><span data-option="visibility">Visibility</span></td><td><strong>Code to Runtime Visibility</strong><br>End-to-end vulnerability traceability from code to runtime, powered by the Security Graph.</td></tr><tr><td><span data-option="integration">Integration, </span><span data-option="checkmarx">Checkmarx, </span><span data-option="mend">Mend</span></td><td><strong>Bi-directional Support for Checkmarx and Mend</strong><br>Manage Checkmarx and Mend scans and findings from STO while keeping source projects in sync, and reduce duplicate workflows across tools.</td></tr><tr><td><span data-option="deduplication">Deduplication, </span><span data-option="scanner">Scanner</span></td><td><strong>Scanner Deduplication</strong><br>Roll up findings from multiple scanners into a single issue so the same vulnerability is not tracked more than once.</td></tr></tbody></table>

### Next

Q4 2026, Nov 2026 - Jan 2027

<table data-column-title-hidden data-view="cards"><thead><tr><th>Tags<select multiple><option value="data-handling" label="Data Handling" color="blue"></option><option value="runtime" label="Runtime" color="blue"></option><option value="visibility" label="Visibility" color="blue"></option><option value="ai" label="AI" color="blue"></option><option value="remediation" label="Remediation" color="blue"></option><option value="sca" label="SCA" color="blue"></option><option value="integration" label="Integration" color="blue"></option><option value="risk-scoring" label="Risk Scoring" color="blue"></option><option value="prioritization" label="Prioritization" color="blue"></option><option value="reachability" label="Reachability" color="blue"></option></select></th><th>Feature</th></tr></thead><tbody><tr><td><span data-option="data-handling">Data Handling</span></td><td><strong>Target Deletion</strong><br>Allows deletion of unwanted targets/artifacts vulnerability data to reduce noise.</td></tr><tr><td><span data-option="runtime">Runtime, </span><span data-option="visibility">Visibility</span></td><td><strong>Code to CD Inventory Graph with Runtime Signals</strong><br>Extend the Code to CD Inventory Graph with runtime signals so teams overlay live service health and exposure data on the code-to-deploy graph and prioritize production fixes.</td></tr><tr><td><span data-option="ai">AI, </span><span data-option="remediation">Remediation, </span><span data-option="sca">SCA</span></td><td><strong>Auto PRs for SCA Remediation</strong><br>Create PRs for SCA issues using AI suggestions for direct dependency upgrades (JS/TS, Python, Java). Transitives excluded.</td></tr><tr><td><span data-option="integration">Integration</span></td><td><strong>Orca Integration</strong><br>Native integration with Orca.</td></tr><tr><td><span data-option="risk-scoring">Risk Scoring, </span><span data-option="prioritization">Prioritization</span></td><td><strong>Harness Risk Scoring</strong><br>Combine severity, exploitability, reachability, and environment data into a single score so security teams can prioritize the riskiest issues across services.</td></tr><tr><td><span data-option="reachability">Reachability, </span><span data-option="runtime">Runtime</span></td><td><strong>Runtime Reachability via STO</strong><br>Distinguish vulnerabilities that are actually reachable at runtime from theoretical issues so teams apply risk-based remediation and more focused policies.</td></tr></tbody></table>

### Later

Q1 2027, Feb 2027 & Beyond

<table data-column-title-hidden data-view="cards"><thead><tr><th>Tags<select multiple><option value="sast" label="SAST" color="blue"></option><option value="dast" label="DAST" color="blue"></option><option value="correlation" label="Correlation" color="blue"></option><option value="integration" label="Integration" color="blue"></option><option value="servicenow" label="ServiceNow" color="blue"></option><option value="reachability" label="Reachability" color="blue"></option><option value="vulnerability-prioritization" label="Vulnerability Prioritization" color="blue"></option><option value="visibility" label="Visibility" color="blue"></option><option value="appsec" label="AppSec" color="blue"></option><option value="dastardly" label="Dastardly" color="blue"></option><option value="crowdstrike" label="CrowdStrike" color="blue"></option><option value="vulnerability" label="Vulnerability" color="blue"></option><option value="governance" label="Governance" color="blue"></option><option value="net" label=".NET" color="blue"></option></select></th><th>Feature</th></tr></thead><tbody><tr><td><span data-option="sast">SAST, </span><span data-option="dast">DAST, </span><span data-option="correlation">Correlation</span></td><td><strong>SAST to DAST Correlation</strong><br>Correlate SAST and DAST findings so teams see how a single underlying flaw manifests in code and at runtime.</td></tr><tr><td><span data-option="integration">Integration, </span><span data-option="servicenow">ServiceNow</span></td><td><strong>Exemption Management via ServiceNow</strong><br>Native ServiceNow integration for exemption management.</td></tr><tr><td><span data-option="reachability">Reachability, </span><span data-option="vulnerability-prioritization">Vulnerability Prioritization</span></td><td><strong>Reachability based Vulnerability Prioritization</strong><br>Prioritize vulnerabilities on Harness risk score - formualted on CVSS, EPSS, static and runtime Reacability, etc.</td></tr><tr><td><span data-option="visibility">Visibility, </span><span data-option="appsec">AppSec</span></td><td><strong>Issues List - Org/Account</strong><br>A centralized, prioritized vulnerability list for the AppSec persona at the Org/Account scope.</td></tr><tr><td><span data-option="integration">Integration, </span><span data-option="dastardly">Dastardly</span></td><td><strong>Dastardly Integration</strong><br>Support Dastardly with Orchestration, Extraction, and Ingestion modes, with Built-in scanner workflow step under DAST.</td></tr><tr><td><span data-option="integration">Integration, </span><span data-option="crowdstrike">CrowdStrike</span></td><td><strong>CrowdStrike Integration</strong><br>Native integration with CrowdStrike.</td></tr><tr><td><span data-option="vulnerability">Vulnerability, </span><span data-option="governance">Governance</span></td><td><strong>Extraction and Ingestion mode support for Base Image detection</strong><br>Ability to see base image vs. app layer vulnerabilities and govern pipelines.</td></tr><tr><td><span data-option="sast">SAST, </span><span data-option="net">.NET</span></td><td><strong>Native .NET Scanning Support</strong><br>Scan .NET services natively in STO without relying on external tooling.</td></tr></tbody></table>

### Released

What has been released

<table data-column-title-hidden data-view="cards"><thead><tr><th>Tags<select multiple><option value="ai" label="AI" color="blue"></option><option value="remediation" label="Remediation" color="blue"></option><option value="gitlab" label="GitLab" color="blue"></option><option value="bitbucket" label="Bitbucket" color="blue"></option><option value="ticketing" label="Ticketing" color="blue"></option><option value="integration" label="Integration" color="blue"></option><option value="exemption" label="Exemption" color="blue"></option><option value="cortex-cloud" label="Cortex Cloud" color="blue"></option><option value="analytics" label="Analytics" color="blue"></option><option value="ai-skills" label="AI SKills" color="blue"></option><option value="visibility" label="Visibility" color="blue"></option><option value="appsec" label="AppSec" color="blue"></option><option value="infrastructure" label="Infrastructure" color="blue"></option><option value="fedramp" label="FedRAMP" color="blue"></option><option value="dashboard" label="Dashboard" color="blue"></option><option value="delegate" label="Delegate" color="blue"></option><option value="override-severity" label="Override Severity" color="blue"></option><option value="epss" label="EPSS" color="blue"></option><option value="qwiet-ai" label="Qwiet AI" color="blue"></option><option value="external-policy-failures" label="External Policy Failures" color="blue"></option><option value="severity" label="Severity" color="blue"></option><option value="usability" label="Usability" color="blue"></option><option value="filtering" label="Filtering" color="blue"></option><option value="vulnerability" label="Vulnerability" color="blue"></option><option value="governance" label="Governance" color="blue"></option><option value="platform" label="Platform" color="blue"></option><option value="notifications" label="Notifications" color="blue"></option><option value="rbac" label="RBAC" color="blue"></option><option value="cross-module" label="Cross Module" color="blue"></option><option value="exemption-management" label="Exemption Management" color="blue"></option><option value="fips" label="FIPS" color="blue"></option><option value="compliance" label="Compliance" color="blue"></option></select></th><th>Feature</th></tr></thead><tbody><tr><td><span data-option="ai">AI, </span><span data-option="remediation">Remediation, </span><span data-option="gitlab">GitLab, </span><span data-option="bitbucket">Bitbucket</span></td><td><strong>Auto PR Support for GitLab and Bitbucket</strong><br>Create pull requests from Harness AI remediation for GitLab and Bitbucket.</td></tr><tr><td><span data-option="ticketing">Ticketing, </span><span data-option="integration">Integration, </span><span data-option="exemption">Exemption</span></td><td><strong>Auto Create Jira Ticket on Exemption Request</strong><br>Automatically create a Jira ticket on exemption request using a configured template.</td></tr><tr><td><span data-option="integration">Integration, </span><span data-option="cortex-cloud">Cortex Cloud</span></td><td><strong>Cortex Cloud Integration</strong><br>Native Integration with Cortex Cloud.</td></tr><tr><td><span data-option="analytics">Analytics</span></td><td><strong>Product Usage Analytics</strong><br>A centralized analytics dashboard showing STO usage trends, adoption, and engagement across all security scans.</td></tr><tr><td><span data-option="exemption">Exemption</span></td><td><strong>Exemption Workflow Revamp</strong><br>Revamp the exemption workflow with configurable rules based on severity, customizable exemption periods per severity level.</td></tr><tr><td><span data-option="ai-skills">AI SKills</span></td><td><strong>AI Skills for AI-powered IDEs</strong><br>Expose STO capabilities as AI-powered skills via the Harness MCP Server, enabling security workflow automation directly from AI-powered IDEs.</td></tr><tr><td><span data-option="visibility">Visibility, </span><span data-option="appsec">AppSec</span></td><td><strong>Open and Remediated Issues Trend</strong><br>Visibility into active and remediated issues trend across Targets in a Project.</td></tr><tr><td><span data-option="infrastructure">Infrastructure</span></td><td><strong>Linux ARM64 Support</strong><br>Adds Linux ARM64 infrastructure support for all STO steps, enabling broader platform compatibility and flexibility.</td></tr><tr><td><span data-option="fedramp">FedRAMP</span></td><td><strong>Support Nexus scanner in FedRAMP</strong><br>Add native ingestion-mode support for the Nexus scanner in FedRAMP environments.</td></tr><tr><td><span data-option="fedramp">FedRAMP</span></td><td><strong>Support Prisma Cloud scanner in FedRAMP</strong><br>Add native ingestion-mode support for the Prisma Cloud scanner in FedRAMP environments.</td></tr><tr><td><span data-option="visibility">Visibility, </span><span data-option="dashboard">Dashboard</span></td><td><strong>Project level Security Dashboard</strong><br>Redesigned STO overview page to get security posture across the Project via graphs, trends, summary.</td></tr><tr><td><span data-option="delegate">Delegate</span></td><td><strong>Delegate 3.0 Support</strong><br>Extend STO steps to execute on Delegate 3.0.</td></tr><tr><td><span data-option="override-severity">Override Severity</span></td><td><strong>Manually override severity</strong><br>Ability to manually override the severity of an issue across all the targets at Project scope.</td></tr><tr><td><span data-option="epss">EPSS</span></td><td><strong>Exploit Protection Scoring System (EPSS)</strong><br>Provide EPSS score in addition to CVSS score for better vulnerability prioritization.</td></tr><tr><td><span data-option="integration">Integration, </span><span data-option="qwiet-ai">Qwiet AI</span></td><td><strong>Native Integration with Qwiet AI</strong><br>Native integration with Qwiet.ai scanners aka Harness Secruity Scanners for SAST/SCA/Secret.</td></tr><tr><td><span data-option="external-policy-failures">External Policy Failures, </span><span data-option="severity">Severity</span></td><td><strong>Map External Policy Failures to severity</strong><br>Map external policy failures ingested from 3rd party scanners to a severity instead of INFO level issues.</td></tr><tr><td><span data-option="usability">Usability, </span><span data-option="filtering">Filtering</span></td><td><strong>Filters on Exemption page</strong><br>Provide filters for users to narrow down exemptions based on all the supported criteria.</td></tr><tr><td><span data-option="vulnerability">Vulnerability, </span><span data-option="governance">Governance</span></td><td><strong>Base image vs App layer vulnerability</strong><br>Ability to see base image vs. app layer vulnerabilities and govern pipelines.</td></tr><tr><td><span data-option="visibility">Visibility, </span><span data-option="platform">Platform</span></td><td><strong>Fix: Handle vulnerabilities for Aborted/Resume executions</strong><br>Aggregate security scan results from all stages/executions including aborted, resumed pipeline executions.</td></tr><tr><td><span data-option="notifications">Notifications, </span><span data-option="platform">Platform</span></td><td><strong>Exemption Notifications</strong><br>Notify developers and AppSec teams via email, Slack, Microsoft Teams, or a custom webhook about pending, approved, and expired exemption requests.</td></tr><tr><td><span data-option="platform">Platform, </span><span data-option="rbac">RBAC</span></td><td><strong>Download Issues Data as CSV from Vulnerabilities Tab</strong><br>Enable RBAC-honoring download of issues CSV from Vulnerabilities Tab, add API, and deep-link to Pipeline Execution Summary Dashboard with execution ID.</td></tr><tr><td><span data-option="ai">AI, </span><span data-option="visibility">Visibility</span></td><td><strong>AppSec Chatbot</strong><br>AI chatbot to help with STO use cases.</td></tr><tr><td><span data-option="visibility">Visibility, </span><span data-option="appsec">AppSec</span></td><td><strong>Issues List - Project</strong><br>Centralized, prioritized vulnerability list for AppSec persona with ticket creation for tracking at Project scope.</td></tr><tr><td><span data-option="cross-module">Cross Module</span></td><td><strong>Native support in IDP</strong><br>Native STO support via the Harness IDP module score-cards.</td></tr><tr><td><span data-option="rbac">RBAC</span></td><td><strong>STO support in Harness Resource Group</strong><br>Ability to configure granular access to security test results within the pipeline view via the Harness Resource Group.</td></tr><tr><td><span data-option="exemption-management">Exemption Management</span></td><td><strong>Approval/Rejection comment</strong><br>Enable AppSec users to add contextual comments when approving or rejecting an exemption request.</td></tr><tr><td><span data-option="fips">FIPS, </span><span data-option="compliance">Compliance</span></td><td><strong>FIPS support for STO</strong><br>Ability to leverage STO steps in Harness Pipeline within FIPS enabled SMP environment.</td></tr><tr><td><span data-option="platform">Platform, </span><span data-option="exemption">Exemption</span></td><td><strong>Exemption at Occurrence Level</strong><br>Exempt specific occurrences of issues without exempting the entire STO issue.</td></tr></tbody></table>

{% @harness-feedback/feedback module="roadmap" pagePath="roadmap/security-testing-orchestration" %}
