> For the complete documentation index, see [llms.txt](https://developer.harness.io/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://developer.harness.io/security-testing-orchestration/use-sto/harness-security-scanners/shared/sto-supported-scanners.md).

# Sto Supported Scanners

The following sections describe the scanners supported by Harness STO, based on the target type:

* [Code repo scanners](#code-repo-scanners)
* [Artifact scanners](#artifact-scanners)
* [Instance scanners](#instance-scanners)
* [Configuration scanners](#configuration-scanners)
* [Other scanners](#other-scanners)

In addition to the listed supported scanners, the [Custom Scan step](/security-testing-orchestration/use-sto/sto-custom-scanning-and-ingestion/custom-scan-reference.md) allows the use of various other scanners. For a complete list of supported scanners, refer to [Scanners Supported with Custom Scan Step](/security-testing-orchestration/new-to-sto/sto-whats-supported/scanners.md#scanners-supported-with-custom-scan-step).

**Code repo scanners**

A code scanner can detect one or more of the following issue types in your source code. For information about the specific vulnerabilities detected by each scanner, go to the scanner provider's documentation.

* **SAST (Static Application Security Testing):** Known vulnerabilities in open-source and proprietary code.
* **SCA (Software Composition Analysis):** Known vulnerabilities in open-source libraries and packages used by the code.
* **Secrets:** Hard-coded secrets such as access keys and passwords.
* **IaC:** Known vulnerabilities in Infrastructure-as-Code files such as Terraform configurations.
* **Misconfigurations:** Known vulnerabilities in software configurations.

| Open Source                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                         | Commercial                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                          |
| ----------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- | ------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- |
| <ul><li><a href="/pages/zl504J0UQqwLFKR00SOj">Aqua Trivy</a> Orchestration, Ingestion</li><li><a href="/pages/B3kiWh7EYrEjJaGjhzjm">Bandit</a> Orchestration, Ingestion</li><li><a href="/pages/jTMCzNgTtDkMdCxMh21h">Brakeman</a> Orchestration, Ingestion</li><li><a href="/pages/c3PPkQbTqkX2SK0enTHD">Coverity</a> Ingestion</li><li><a href="/pages/krSpWP4zO8naGT8BFLBJ">Gitleaks</a> Orchestration, Ingestion</li><li><a href="/pages/6CmdPQFMZ6E40BI9gdP4">Grype</a> Orchestration, Ingestion</li><li><a href="/pages/2KYmOpuwhoMKMdu9gFMH">ModelScan</a> Orchestration, Ingestion</li><li><a href="/pages/zWEZ025qW4U8vJt09aMc">Open Source Vulnerabilities (OSV)</a> Orchestration, Ingestion</li><li><a href="/pages/IJFf0mnvJcMwQxWIJVle">OWASP Dependency Check</a> Orchestration, Ingestion</li><li><a href="/pages/VZdjQVprimmzNEm0VIBB">Reapsaw</a> Ingestion</li><li><a href="/pages/junvKKzX6wq3CadQWpYB">Semgrep Code (<em>open-source option</em>) </a>Orchestration, Ingestion</li><li><a href="/pages/6QAuma5RdUSV2SS0yeBb">SonarQube/SonarCloud (<em>free option</em>) </a>Orchestration, Extraction, Ingestion</li><li><a href="/pages/CA7ppN7WIZFxgCWDqSgY">Checkov</a> Orchestration, Ingestion</li></ul> | <ul><li><a href="/pages/QnH8bjwfDB8PIon83oCn">Harness Code</a> Orchestration</li><li><a href="/pages/uZ4FcDljjjs96XA6198k">Black Duck Hub</a> Orchestration, Extraction, Ingestion</li><li><a href="/pages/v1Q0e6khhg5WzvBDkZrT">Checkmarx</a> Orchestration, Extraction, Ingestion</li><li><a href="/pages/XIuKN5grMPYrtPxzCQIr">Checkmarx One</a> Orchestration, Extraction, Ingestion</li><li><a href="/pages/VEWA3zmK7B3knJ7P28MQ">CodeQL</a> Ingestion</li><li><a href="/pages/UWFE0VVTpBrZULPzYIDi">Data Theorem</a> Extraction, Ingestion</li><li><a href="/pages/nNFCqq611X3xYMVcqk4J">Fortify on Demand</a> Orchestration, Extraction, Ingestion</li><li><a href="/pages/uV4b6LTPCH2UlnrjqMra">Fortify Static Code Analyzer</a> Ingestion</li><li><a href="/pages/4EJVPXXNIXqrkpSOzqGg">Fossa</a> Ingestion</li><li><a href="/pages/xnQAEUwXBOrZ1eDBAL3c">GitHub Advanced Security</a> Orchestration, Extraction, Ingestion</li><li><a href="/pages/CKVfl1fCF4CMfV2MB16T">Mend (formerly WhiteSource)</a> Orchestration, Extraction, Ingestion</li><li><a href="/pages/YPw69MOGCLYVscYsYoM9">Nexus IQ</a> Orchestration, Extraction, Ingestion</li><li><a href="/pages/junvKKzX6wq3CadQWpYB">Semgrep Code (<em>paid option</em>) </a>Orchestration, Ingestion</li><li><a href="/pages/bbbQ3kUykb8IoCXRt6NE">Snyk Code</a> Orchestration, Ingestion</li><li><a href="/pages/hlzEFSNuo7AAPDrhbTVH">Snyk Infrastructure as Code</a> Orchestration, Ingestion</li><li><a href="/pages/jSeFtrwSCMeY6vqsuhUZ">Snyk Open Source</a> Orchestration, Ingestion</li><li><a href="/pages/6QAuma5RdUSV2SS0yeBb">SonarQube/SonarCloud</a> Orchestration, Extraction, Ingestion</li><li><a href="/pages/UMXByqUuf7uG127HZM9P">Veracode</a> Orchestration, Extraction, Ingestion</li><li><a href="/pages/m3qPNwtqnjhUNoGaeNVx">Wiz</a> Orchestration, Ingestion</li></ul> |

**Artifact scanners**

An artifact scanner can detect one or more of the following issue types in your container images and other artifacts. For information about the specific vulnerabilities detected by each scanner, go to the scanner provider's documentation.

* **SCA (Software Composition Analysis):** Known vulnerabilities in open-source libraries and packages used by the code.
* **Container Scanning:** Identify vulnerabilities in container images.

| Open Source                                                                                                                                                                                                                                                       | Commercial                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                          |
| ----------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- | --------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- |
| <ul><li><a href="/pages/6CmdPQFMZ6E40BI9gdP4">Grype</a> Orchestration, Ingestion</li><li><a href="/pages/zl504J0UQqwLFKR00SOj">Aqua Trivy</a> Orchestration, Ingestion</li><li><a href="/pages/tmeH3lMPGU632obBOjBD">Clair</a> Orchestration, Ingestion</li></ul> | <ul><li><a href="/pages/eZiyGHkbDfT2THLxXrL1">Harness Container</a> Orchestration</li><li><a href="/pages/WLHZ8qgSPBjQ1jWhqwUA">Anchore Enterprise</a> Orchestration, Extraction, Ingestion</li><li><a href="/pages/8ULXXbHVWig9WaLvS45K">Aqua Security</a> Orchestration, Ingestion</li><li><a href="/pages/KONGmWwXaUstYga5Ebb7">AWS ECR</a> Extraction</li><li><a href="/pages/uZ4FcDljjjs96XA6198k">Black Duck Hub</a> Orchestration, Extraction, Ingestion</li><li><a href="/pages/rZuNElRsGBqu61BQCax9">Docker Content Trust (DCT)</a> Orchestration, Ingestion</li><li><a href="/pages/CKVfl1fCF4CMfV2MB16T">Mend (formerly WhiteSource)</a> Orchestration, Extraction, Ingestion</li><li><a href="/pages/uHfF4vGNNqedbbhoHTTp">Prisma Cloud (formerly Twistlock)</a> Orchestration, Extraction, Ingestion</li><li><a href="/pages/P5UUMxZPexsiNinwV3WJ">Snyk Container</a> Orchestration, Ingestion</li><li><a href="/pages/ffQHSoe9Ci5XFtX7rqwU">Sysdig</a> Orchestration, Ingestion</li><li><a href="/pages/ikyFnPfGWqZZpHHjhukt">Tenable.io</a> Orchestration, Ingestion</li><li><a href="/pages/xE9kaktbYVQxUQNLhAcE">Wiz</a> Orchestration, Ingestion</li><li><a href="/pages/evF2k6vnNH1gZqYn7RwP">JFrog Xray</a> Ingestion</li></ul> |

**Instance scanners**

An instance scanner scans a running application for vulnerabilities by simulating a malicious external actor exploiting known vulnerabilities. This is also known as a DAST (Dynamic Application Security Testing) scan.

For information about the specific vulnerabilities detected by each scanner, go to the scanner provider's documentation.

| Open Source                                                                                                                                                                                                                                                                                                                                                                                                                                                     | Commercial                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                      |
| --------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- | --------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- |
| <ul><li><a href="/pages/49S3FVsCQYoUEIp0HeVG">Metasploit Framework</a> Orchestration, Ingestion</li><li><a href="/pages/k7IkzmGgMZZmZMcbg5M3">Nikto</a> Orchestration, Ingestion</li><li><a href="/pages/wh16d11M58h54kV0GhtV">Nmap ("Network Mapper")</a> Orchestration, Ingestion</li><li><a href="/pages/WV5FRodEusp7U5EgyjfJ">OpenVAS</a> Orchestration, Ingestion</li><li><a href="/pages/9mE1Nbjye4rkmt08I8zO">ZAP</a> Orchestration, Ingestion</li></ul> | <ul><li><a href="/pages/HZ6r28cmn2aNCNMzCQw0">Burp Enterprise</a> Orchestration, Extraction, Ingestion</li><li><a href="/pages/FCUa9DSEkdmqX3cs0JL4">Traceable</a> Orchestration, Extraction, Ingestion</li><li><a href="/pages/nNFCqq611X3xYMVcqk4J">Fortify on Demand</a> Extraction, Ingestion</li><li><a href="/pages/jRgmxJgWZLiuEXsy8i9o">HCL AppScan</a> Ingestion</li><li><a href="/pages/fxv4k647WlipkDpsDLna">Qualys Web Application Scanning (WAS)</a> Ingestion</li><li><a href="/pages/ikyFnPfGWqZZpHHjhukt">Tenable.io Nessus vulnerability scan</a> Orchestration, Ingestion</li><li><a href="/pages/ikyFnPfGWqZZpHHjhukt">Tenable.io Nessus web app scan</a> Orchestration, Ingestion</li></ul> |

**Configuration scanners**

The following scanners detect misconfigurations in your cloud environment that can result in vulnerabilities. For information about the specific vulnerabilities detected by each scanner, go to the scanner provider's documentation.

| Open Source                                                                                                                                                         | Commercial                                                                                         |
| ------------------------------------------------------------------------------------------------------------------------------------------------------------------- | -------------------------------------------------------------------------------------------------- |
| <ul><li><a href="/pages/3ZV2AuGoNCNBtNM7wYmN">ScoutSuite</a> Ingestion</li><li><a href="/pages/dTms74BDE2X5Q8bBUPIP">Prowler</a> Orchestration, Ingestion</li></ul> | <ul><li><a href="/pages/ELJoDtNqKjuEFVSjX7sR">AWS Security Hub</a> Extraction, Ingestion</li></ul> |

**Other scanners**

If you use a scanner that isn't listed above, you can still ingest your scan results into STO.

* If your scanner can publish to SARIF format, go to [Ingest SARIF scan results into STO](/security-testing-orchestration/use-sto/sto-custom-scanning-and-ingestion/ingest-sarif-data.md).
* For other scanners, go to [Ingest results from unsupported scanners](/security-testing-orchestration/use-sto/sto-custom-scanning-and-ingestion/ingesting-issues-from-other-scanners.md).
