Semgrep analyse le code source (SAST) à l'aide de règles lisibles proches de la syntaxe du langage, pour repérer failles et mauvaises pratiques. Le moteur en ligne de commande et un vaste ensemble de règles communautaires sont open source et s'exécutent entièrement en local, sans dépendance à une offre cloud. Rapide, il s'intègre en pre-commit et en CI pour un retour immédiat aux développeurs.
Semgrep (CLI open source)
Autorisé
- Usage commercial
- Modification
- Redistribution
- Usage privé
- Concession de brevets
À respecter
- Publier le code de la bibliothèque modifiée
- Conserver la même licence sur la bibliothèque
- Conserver la licence et le copyright
- Permettre le remplacement de la bibliothèque
Exclu
- Aucune garantie
- Aucune responsabilité de l’auteur
Analyse statique (SAST) rapide et multi-langages, pilotée par des règles lisibles. Le moteur en ligne de commande et les règles communautaires sont libres et exécutables localement.
Déploiement
Valeur ajoutée
Détecte tôt les failles et mauvaises pratiques de code.
Risques contre lesquels cette solution protège
- Faille applicative introduite dans le code Contribue à la réduction
Intégration
De la mise en place au premier résultat concret. Les commandes sont indicatives : le guide d’installation officiel fait foi.
Ingrédients
Préparation
-
Analyser le dépôt en local 15 min
semgrep --config=auto .Résultat Premier état des lieux du code
-
Choisir un jeu de règles adapté à la pile 30 min
semgrep --config=p/owasp-top-ten --config=p/secrets .Résultat Analyse ciblée plutôt que générique
-
Figer une ligne de base sur l'existant 20 min
semgrep --config=auto --baseline-commit=$(git rev-parse HEAD) .Résultat La dette est gelée : seules les nouveautés remontent
-
Brancher l'analyse sur les demandes de fusion 30 min
# .github/workflows : semgrep ci sur pull_requestRésultat Chaque contribution est analysée avant fusion
-
Bloquer la fusion sur les seules règles critiques 20 min
semgrep ci --severity=ERRORRésultat Un garde-fou que l'équipe ne cherchera pas à contourner
Interactions avec l’infrastructure
Poste développeur (pre-commit) Code source — Analyse statique (SAST) avant le commit
Pipeline CI/CD Code source — Contrôle systématique à chaque livraison
Ressources officielles
Risques traités, dans la matrice
Ouvrez un risque pour voir son impact estimé et les autres solutions qui le réduisent.