> For the complete documentation index, see [llms.txt](https://developer.harness.io/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://developer.harness.io/security-testing-orchestration/use-sto/harness-security-scanners/shared/sto-supported-scanners.md).

# Sto Supported Scanners

The following sections describe the scanners supported by Harness STO, based on the target type:

* [Code repo scanners](#code-repo-scanners)
* [Artifact scanners](#artifact-scanners)
* [Instance scanners](#instance-scanners)
* [Configuration scanners](#configuration-scanners)
* [Other scanners](#other-scanners)

In addition to the listed supported scanners, the [Custom Scan step](/security-testing-orchestration/use-sto/sto-custom-scanning-and-ingestion/custom-scan-reference.md) allows the use of various other scanners. For a complete list of supported scanners, refer to [Scanners Supported with Custom Scan Step](/security-testing-orchestration/new-to-sto/sto-whats-supported/scanners.md#scanners-supported-with-custom-scan-step).

**Code repo scanners**

A code scanner can detect one or more of the following issue types in your source code. For information about the specific vulnerabilities detected by each scanner, go to the scanner provider's documentation.

* **SAST (Static Application Security Testing):** Known vulnerabilities in open-source and proprietary code.
* **SCA (Software Composition Analysis):** Known vulnerabilities in open-source libraries and packages used by the code.
* **Secrets:** Hard-coded secrets such as access keys and passwords.
* **IaC:** Known vulnerabilities in Infrastructure-as-Code files such as Terraform configurations.
* **Misconfigurations:** Known vulnerabilities in software configurations.

| Open Source                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                | Commercial                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                            |
| ------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------ | --------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- |
| <ul><li><a href="/security-testing-orchestration/use-sto/sto-scanner-configuration/trivy/aqua-trivy-scanner-reference.md">Aqua Trivy</a> Orchestration, Ingestion</li><li><a href="/security-testing-orchestration/use-sto/sto-scanner-configuration/bandit-scanner-reference.md">Bandit</a> Orchestration, Ingestion</li><li><a href="/security-testing-orchestration/use-sto/sto-scanner-configuration/brakeman-scanner-reference.md">Brakeman</a> Orchestration, Ingestion</li><li><a href="/security-testing-orchestration/use-sto/sto-scanner-configuration/coverity-scanner-reference.md">Coverity</a> Ingestion</li><li><a href="/security-testing-orchestration/use-sto/sto-scanner-configuration/gitleaks-scanner-reference.md">Gitleaks</a> Orchestration, Ingestion</li><li><a href="/security-testing-orchestration/use-sto/sto-scanner-configuration/grype/grype-scanner-reference.md">Grype</a> Orchestration, Ingestion</li><li><a href="/security-testing-orchestration/use-sto/sto-scanner-configuration/modelscan.md">ModelScan</a> Orchestration, Ingestion</li><li><a href="/security-testing-orchestration/use-sto/sto-scanner-configuration/osv-scanner-reference.md">Open Source Vulnerabilities (OSV)</a> Orchestration, Ingestion</li><li><a href="/security-testing-orchestration/use-sto/sto-scanner-configuration/owasp-scanner-reference.md">OWASP Dependency Check</a> Orchestration, Ingestion</li><li><a href="/security-testing-orchestration/use-sto/sto-scanner-configuration/reapsaw-scanner-reference.md">Reapsaw</a> Ingestion</li><li><a href="/security-testing-orchestration/use-sto/sto-scanner-configuration/semgrep/semgrep-scanner-reference.md">Semgrep Code (<em>open-source option</em>) </a>Orchestration, Ingestion</li><li><a href="/security-testing-orchestration/use-sto/sto-scanner-configuration/sonarqube-sonar-scanner-reference.md">SonarQube/SonarCloud (<em>free option</em>) </a>Orchestration, Extraction, Ingestion</li><li><a href="/security-testing-orchestration/use-sto/sto-scanner-configuration/checkov-iac-scan.md">Checkov</a> Orchestration, Ingestion</li></ul> | <ul><li><a href="/security-testing-orchestration/use-sto/harness-security-scanners/sast.md">Harness Code</a> Orchestration</li><li><a href="/security-testing-orchestration/use-sto/sto-scanner-configuration/black-duck-hub-scanner-reference.md">Black Duck Hub</a> Orchestration, Extraction, Ingestion</li><li><a href="/security-testing-orchestration/use-sto/sto-scanner-configuration/checkmarx/checkmarx-scanner-reference.md">Checkmarx</a> Orchestration, Extraction, Ingestion</li><li><a href="/security-testing-orchestration/use-sto/sto-scanner-configuration/checkmarx/checkmarxone-scanner-reference.md">Checkmarx One</a> Orchestration, Extraction, Ingestion</li><li><a href="/security-testing-orchestration/use-sto/sto-scanner-configuration/codeql-scanner-reference.md">CodeQL</a> Ingestion</li><li><a href="/security-testing-orchestration/use-sto/sto-scanner-configuration/data-theorem-scanner-reference.md">Data Theorem</a> Extraction, Ingestion</li><li><a href="/security-testing-orchestration/use-sto/sto-scanner-configuration/fortify-on-demand-scanner-reference.md">Fortify on Demand</a> Orchestration, Extraction, Ingestion</li><li><a href="/security-testing-orchestration/use-sto/sto-scanner-configuration/fortify-scanner-reference.md">Fortify Static Code Analyzer</a> Ingestion</li><li><a href="/security-testing-orchestration/use-sto/sto-scanner-configuration/fossa-scanner-reference.md">Fossa</a> Ingestion</li><li><a href="/security-testing-orchestration/use-sto/sto-scanner-configuration/github-advanced-security.md">GitHub Advanced Security</a> Orchestration, Extraction, Ingestion</li><li><a href="/security-testing-orchestration/use-sto/sto-scanner-configuration/mend-scanner-reference.md">Mend (formerly WhiteSource)</a> Orchestration, Extraction, Ingestion</li><li><a href="/security-testing-orchestration/use-sto/sto-scanner-configuration/nexus-scanner-reference.md">Nexus IQ</a> Orchestration, Extraction, Ingestion</li><li><a href="/security-testing-orchestration/use-sto/sto-scanner-configuration/semgrep/semgrep-scanner-reference.md">Semgrep Code (<em>paid option</em>) </a>Orchestration, Ingestion</li><li><a href="/security-testing-orchestration/use-sto/sto-scanner-configuration/snyk/snyk-code-scanning.md">Snyk Code</a> Orchestration, Ingestion</li><li><a href="/security-testing-orchestration/use-sto/sto-scanner-configuration/snyk/snyk-iac-scanning.md">Snyk Infrastructure as Code</a> Orchestration, Ingestion</li><li><a href="/security-testing-orchestration/use-sto/sto-scanner-configuration/snyk/snyk-open-source.md">Snyk Open Source</a> Orchestration, Ingestion</li><li><a href="/security-testing-orchestration/use-sto/sto-scanner-configuration/sonarqube-sonar-scanner-reference.md">SonarQube/SonarCloud</a> Orchestration, Extraction, Ingestion</li><li><a href="/security-testing-orchestration/use-sto/sto-scanner-configuration/veracode-scanner-reference.md">Veracode</a> Orchestration, Extraction, Ingestion</li><li><a href="/security-testing-orchestration/use-sto/sto-scanner-configuration/wiz/repo-scans-with-wiz.md">Wiz</a> Orchestration, Ingestion</li></ul> |

**Artifact scanners**

An artifact scanner can detect one or more of the following issue types in your container images and other artifacts. For information about the specific vulnerabilities detected by each scanner, go to the scanner provider's documentation.

* **SCA (Software Composition Analysis):** Known vulnerabilities in open-source libraries and packages used by the code.
* **Container Scanning:** Identify vulnerabilities in container images.

| Open Source                                                                                                                                                                                                                                                                                                                                                                                                                                                                           | Commercial                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                 |
| ------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- | -------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- |
| <ul><li><a href="/security-testing-orchestration/use-sto/sto-scanner-configuration/grype/grype-scanner-reference.md">Grype</a> Orchestration, Ingestion</li><li><a href="/security-testing-orchestration/use-sto/sto-scanner-configuration/trivy/aqua-trivy-scanner-reference.md">Aqua Trivy</a> Orchestration, Ingestion</li><li><a href="/security-testing-orchestration/use-sto/sto-scanner-configuration/clair-scanner-reference.md">Clair</a> Orchestration, Ingestion</li></ul> | <ul><li><a href="/security-testing-orchestration/use-sto/harness-security-scanners/sca.md">Harness Container</a> Orchestration</li><li><a href="/security-testing-orchestration/use-sto/sto-scanner-configuration/anchore-enterprise-scanner-reference.md">Anchore Enterprise</a> Orchestration, Extraction, Ingestion</li><li><a href="/security-testing-orchestration/use-sto/sto-scanner-configuration/aquasec-scanner-reference.md">Aqua Security</a> Orchestration, Ingestion</li><li><a href="/security-testing-orchestration/use-sto/sto-scanner-configuration/aws-ecr-scanner-reference.md">AWS ECR</a> Extraction</li><li><a href="/security-testing-orchestration/use-sto/sto-scanner-configuration/black-duck-hub-scanner-reference.md">Black Duck Hub</a> Orchestration, Extraction, Ingestion</li><li><a href="/security-testing-orchestration/use-sto/sto-scanner-configuration/docker-content-trust-dct-scanner-reference.md">Docker Content Trust (DCT)</a> Orchestration, Ingestion</li><li><a href="/security-testing-orchestration/use-sto/sto-scanner-configuration/mend-scanner-reference.md">Mend (formerly WhiteSource)</a> Orchestration, Extraction, Ingestion</li><li><a href="/security-testing-orchestration/use-sto/sto-scanner-configuration/prisma-cloud-scanner-reference.md">Prisma Cloud (formerly Twistlock)</a> Orchestration, Extraction, Ingestion</li><li><a href="/security-testing-orchestration/use-sto/sto-scanner-configuration/snyk/snyk-container-scanning.md">Snyk Container</a> Orchestration, Ingestion</li><li><a href="/security-testing-orchestration/use-sto/sto-scanner-configuration/sysdig-scanner-reference.md">Sysdig</a> Orchestration, Ingestion</li><li><a href="/security-testing-orchestration/use-sto/sto-scanner-configuration/tenable-scanner-reference.md">Tenable.io</a> Orchestration, Ingestion</li><li><a href="/security-testing-orchestration/use-sto/sto-scanner-configuration/wiz/artifact-scans-with-wiz.md">Wiz</a> Orchestration, Ingestion</li><li><a href="/security-testing-orchestration/use-sto/sto-scanner-configuration/xray-scanner-reference.md">JFrog Xray</a> Ingestion</li></ul> |

**Instance scanners**

An instance scanner scans a running application for vulnerabilities by simulating a malicious external actor exploiting known vulnerabilities. This is also known as a DAST (Dynamic Application Security Testing) scan.

For information about the specific vulnerabilities detected by each scanner, go to the scanner provider's documentation.

| Open Source                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                  | Commercial                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                |
| ------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------ | ------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- |
| <ul><li><a href="/security-testing-orchestration/use-sto/sto-scanner-configuration/metasploit-scanner-reference.md">Metasploit Framework</a> Orchestration, Ingestion</li><li><a href="/security-testing-orchestration/use-sto/sto-scanner-configuration/nikto-scanner-reference.md">Nikto</a> Orchestration, Ingestion</li><li><a href="/security-testing-orchestration/use-sto/sto-scanner-configuration/nmap-scanner-reference.md">Nmap ("Network Mapper")</a> Orchestration, Ingestion</li><li><a href="/security-testing-orchestration/use-sto/sto-scanner-configuration/openvas-scanner-reference.md">OpenVAS</a> Orchestration, Ingestion</li><li><a href="/security-testing-orchestration/use-sto/sto-scanner-configuration/zap/zap-scanner-reference.md">ZAP</a> Orchestration, Ingestion</li></ul> | <ul><li><a href="/security-testing-orchestration/use-sto/sto-scanner-configuration/burp-scanner-reference.md">Burp Enterprise</a> Orchestration, Extraction, Ingestion</li><li><a href="/security-testing-orchestration/use-sto/sto-scanner-configuration/traceable-step-configuration.md">Traceable</a> Orchestration, Extraction, Ingestion</li><li><a href="/security-testing-orchestration/use-sto/sto-scanner-configuration/fortify-on-demand-scanner-reference.md">Fortify on Demand</a> Extraction, Ingestion</li><li><a href="/security-testing-orchestration/use-sto/sto-scanner-configuration/hql-appscan-scanner-reference.md">HCL AppScan</a> Ingestion</li><li><a href="/security-testing-orchestration/use-sto/sto-scanner-configuration/qualys-web-app-scanner-reference.md">Qualys Web Application Scanning (WAS)</a> Ingestion</li><li><a href="/security-testing-orchestration/use-sto/sto-scanner-configuration/tenable-scanner-reference.md">Tenable.io Nessus vulnerability scan</a> Orchestration, Ingestion</li><li><a href="/security-testing-orchestration/use-sto/sto-scanner-configuration/tenable-scanner-reference.md">Tenable.io Nessus web app scan</a> Orchestration, Ingestion</li></ul> |

**Configuration scanners**

The following scanners detect misconfigurations in your cloud environment that can result in vulnerabilities. For information about the specific vulnerabilities detected by each scanner, go to the scanner provider's documentation.

| Open Source                                                                                                                                                                                                                                                                                                  | Commercial                                                                                                                                                                     |
| ------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------ | ------------------------------------------------------------------------------------------------------------------------------------------------------------------------------ |
| <ul><li><a href="/security-testing-orchestration/use-sto/sto-scanner-configuration/scoutsuite-scanner-reference.md">ScoutSuite</a> Ingestion</li><li><a href="/security-testing-orchestration/use-sto/sto-scanner-configuration/prowler-scanner-reference.md">Prowler</a> Orchestration, Ingestion</li></ul> | <ul><li><a href="/security-testing-orchestration/use-sto/sto-scanner-configuration/aws-security-hub-scanner-reference.md">AWS Security Hub</a> Extraction, Ingestion</li></ul> |

**Other scanners**

If you use a scanner that isn't listed above, you can still ingest your scan results into STO.

* If your scanner can publish to SARIF format, go to [Ingest SARIF scan results into STO](/security-testing-orchestration/use-sto/sto-custom-scanning-and-ingestion/ingest-sarif-data.md).
* For other scanners, go to [Ingest results from unsupported scanners](/security-testing-orchestration/use-sto/sto-custom-scanning-and-ingestion/ingesting-issues-from-other-scanners.md).

{% @harness-feedback/feedback %}
