Aller au contenu principal

Guide

Les modèles de tarification SAST, expliqués

Le prix affiché sur la page d'accueil d'un éditeur prédit rarement ce que coûte réellement un outil SAST au bout d'un an. C'est le modèle de tarification — pas le chiffre en gros — qui détermine cela. Voici les trois modèles réellement en usage, un exemple réel de chacun, et la façon précise dont chacun fait grimper une facture que le premier devis ne montre pas.

Trois modèles, un exemple réel de chacun

SaaS par développeur / par siège

Tarifé par contributeur actif et par mois, facturé par la plateforme cloud de l'éditeur. Snyk Code (25 $/dev/mois, plan Team) et Semgrep Pro (25-60 $/dev/mois) fonctionnent tous deux ainsi.

Ce qui fait grimper la facture

L'effectif, pas l'usage. Une équipe qui passe de 10 à 20 développeurs double sa facture SAST même si le volume de scans ou la taille du code varient à peine — le compteur est attaché à l'organigramme, pas au code.

Licence perpétuelle auto-hébergée

Une licence liée aux lignes de code analysées, tournant sur une infrastructure exploitée par l'acheteur. SonarQube Developer Edition démarre autour de 2 500 $/an pour ~100K LOC ; les éditions Enterprise et Data Center montent dans les dizaines voire centaines de milliers pour des bases de code plus grandes.

Ce qui fait grimper la facture

Deux choses en dehors de la ligne licence : le code lui-même (une tarification par palier de LOC fait monter le coût de licence à mesure que le produit grandit, indépendamment de la taille de l'équipe), et l'infrastructure pour le faire tourner — un runtime Java et une base de données à exploiter et patcher, non inclus dans le prix de licence.

Devis entreprise sur mesure

Aucun prix unitaire public — un cycle commercial produit un chiffre. Checkmarx One et Veracode fonctionnent tous deux ainsi, avec des estimations publiées dans la fourchette 35 000 $-90 000 $+/an selon l'échelle.

Ce qui fait grimper la facture

La négociation elle-même. Sans prix unitaire public, impossible de vérifier un devis face à un tarif catalogue — le chiffre est ce que produit le processus commercial, ce qui rend la planification budgétaire avant ce premier appel essentiellement une estimation à l'aveugle.

Forfait annuel fixe

Une redevance annuelle fixe liée à la capacité de scan (fichiers, SLOC, nombre de règles) plutôt qu'à la taille de l'équipe. C'est ainsi que StaticCodeAudit tarife — voir le détail complet des paliers.

Ce qui fait grimper la facture

Seul le passage à un palier de capacité supérieur — ajouter des développeurs à une équipe existante ne change pas le prix, puisque rien n'est mesuré par siège.

Un exemple vécu de modèle de tarification qui change sous un acheteur

GitHub Advanced Security est une étude de cas utile précisément parce qu'il a changé de forme récemment : vendu autrefois en un seul bundle, tarifé par contributeur actif. En 2025, il s'est scindé en deux add-ons séparés — GitHub Code Security (30 $/contributeur/mois, la fonctionnalité équivalente SAST) et GitHub Secret Protection (19 $/contributeur/mois, un produit distinct). Un devis ou un tableau comparatif construit avant cette scission, montrant encore un chiffre unique groupé, décrit désormais un produit qui n'existe plus sous cette forme. Ce n'est pas une critique de la tarification de GitHub — c'est le risque général de la tarification SaaS par siège : l'éditeur peut restructurer le compteur à tout moment, et le comparatif de l'an dernier peut déjà être faux.

Tarification d'entrée de gamme publiée actuelle

Outil Modèle Prix d'entrée
StaticCodeAudit Forfait annuel fixe 990 €/an (Solo)
Snyk Code SaaS par développeur 25-40 $/dev/mois
Semgrep Pro SaaS par développeur 25-60 $/dev/mois
GitHub Code Security SaaS par contributeur 30 $/contributeur/mois
SonarQube (auto-hébergé) Perpétuelle, par palier LOC ~2 500 $+/an + infra
Checkmarx One Devis entreprise sur mesure 35 000-90 000 $+/an
Veracode Devis entreprise sur mesure 50 000 $+/an

Mêmes données que le tableau comparatif complet, vérifiées et corrigées là où le tarif public avait changé.

Questions fréquentes

Quel modèle de tarification est le « meilleur » ?

Aucun universellement — cela dépend de ce qui grandit réellement dans une organisation. Une équipe stable sur un code qui grandit est pénalisée par une tarification par siège mais pas par un forfait fixe ou une tarification par palier LOC. Une petite équipe en forte croissance, c'est l'inverse. Aucun modèle n'est le moins cher dans tous les scénarios.

Pourquoi les outils entreprise évitent-ils de publier leurs prix ?

Généralement parce que les gros contrats sont négociés individuellement selon l'échelle, la durée du contrat, les produits groupés et le pouvoir de négociation achat — un chiffre unique publié surestimerait soit le coût des petits déploiements, soit sous-estimerait celui des grands. C'est une pratique courante dans cette catégorie, pas spécifique à un éditeur.

L'auto-hébergement signifie-t-il toujours moins cher ?

Pas nécessairement — le coût de licence n'est qu'une partie du coût total. Faire tourner l'infrastructure (serveur, base de données, patching, disponibilité) a un coût opérationnel réel que ne porte pas un SaaS ou un binaire hors-ligne à forfait fixe, même quand la ligne licence elle-même paraît plus basse.

En quoi cela diffère-t-il du tableau de la page tarifs ?

La page tarifs montre les propres paliers de StaticCodeAudit et un instantané concurrentiel. Cette page explique les modèles de tarification eux-mêmes — ce qui fait structurellement grimper la facture de chacun — indépendamment d'un éditeur en particulier.

Voir où se situe un forfait annuel fixe pour votre équipe

Ouvrez le détail complet des paliers, ou testez d'abord le rapport de démonstration en ligne — sans installation, sans inscription.

Voir les paliers tarifaires Ouvrir le rapport en ligne