跳转到主要内容

针对多种语言的轻量级静态分析。使用类似源代码的图案查找漏洞变体。

项目描述


Semgrep logo

超高速代码扫描。

Homebrew PyPI Documentation Join Semgrep community Slack Issues welcome! Star Semgrep on GitHub Docker Pulls Docker Pulls (Old) Follow @semgrep on Twitter


本存储库包含Semgrep OSS(开源软件)的源代码。Semgrep OSS是一款快速的开源静态分析工具,用于搜索代码、查找错误和在编辑器、提交和CI时间强制执行代码标准。Semgrep是代码的语义grep:当使用grep "2"时,只会匹配确切的字符串2,而Semgrep会在搜索2时匹配x = 1; y = x + 1。它支持30多种语言!Semgrep规则看起来就像你已经写的代码;无需抽象语法树、正则表达式搏斗或痛苦的DSL:下面了解更多。

对于需要SAST、SCA和秘密扫描的公司,我们在Semgrep OSS之上提供了一个产品套件,可以扫描代码和包依赖项以查找已知问题、软件漏洞,并高精度地找到秘密

  • Semgrep Code使用更深入的跨文件分析功能和高精度Pro规则以及社区规则来查找错误和漏洞
  • Semgrep Supply Chain通过功能级可达性分析来查找具有已知漏洞的依赖项
  • Semgrep Secrets来查找不应检查到源代码中的硬编码凭据

Semgrep在您的计算机或构建环境中本地分析代码:默认情况下,代码永远不会上传。开始→。

Semgrep CLI image

语言支持

Semgrep Code支持30多种语言,包括

Apex · Bash · C · C++ · C# · Clojure · Dart · Dockerfile · Elixir · HTML · Go · Java · JavaScript · JSX · JSON · Julia · Jsonnet · Kotlin · Lisp · Lua · OCaml · PHP · Python · R · Ruby · Rust · Scala · Scheme · Solidity · Swift · Terraform · TypeScript · TSX · YAML · XML · 通用(ERB、Jinja等。)

Semgrep Supply Chain支持15个包管理器中的12种语言,包括

C# (NuGet) · Dart (Pub) · Go (Go modules, go mod) · Java (Gradle, Maven) · Javascript/Typescript (npm, Yarn, Yarn 2, Yarn 3, pnpm) · Kotlin (Gradle, Maven) · PHP (Composer) · Python (pip, pip-tool, Pipenv, Poetry) · Ruby (RubyGems) · Rust (Cargo) · Scala (Maven) · Swift (SwiftPM)

有关更多信息,请参阅支持的语言

入门 🚀

  1. 从Semgrep AppSec平台
  2. 从CLI

对于新用户,我们建议从Semgrep AppSec平台开始,因为它提供了一个可视化界面、演示项目、结果分类和探索工作流程,并且使CI/CD的设置变得快速。扫描仍然是本地的,代码不会上传。或者,您也可以从CLI开始,在终端输出中导航以运行一次性搜索。

选项1:从Semgrep Appsec平台开始入门(推荐)

Semgrep platform image

  1. semgrep.dev上注册

  2. 通过探索演示结果来学习Semgrep是如何工作的

  3. 通过导航到项目 > 扫描新项目 > 在CI中运行扫描来扫描您的项目

  4. 选择您的版本控制系统,并按照入门步骤添加您的项目。在此设置之后,Semgrep将在每次pull request之后扫描您的项目。

  5. (可选)如果您想本地运行Semgrep,请按照CLI部分中的步骤操作。

注意

如果有任何问题,请在Semgrep Slack中寻求帮助

选项2:从CLI开始入门

  1. 安装Semgrep CLI
# For macOS
$ brew install semgrep

# For Ubuntu/WSL/Linux/macOS
$ python3 -m pip install semgrep

# To try Semgrep without installation run via Docker
$ docker run -it -v "${PWD}:/src" semgrep/semgrep semgrep login
$ docker run -e SEMGREP_APP_TOKEN=<TOKEN> --rm -v "${PWD}:/src" semgrep/semgrep semgrep ci
  1. 运行semgrep login以创建您的账户并登录到Semgrep。

登录Semgrep使您能够访问

  1. 进入您的应用程序根目录并运行semgrep ci。这将扫描您的项目以检查源代码及其依赖项中的漏洞。

  2. 尝试使用-e参数交互式编写自己的查询。例如,检查Python中左右两边相同的==(可能是一个错误):$ semgrep -e '$X == $X' --lang=py path/to/src

Semgrep生态系统

Semgrep生态系统包括以下产品

  • Semgrep Code - 使用Semgrep的专有规则(由我们的安全研究团队编写)扫描代码,使用跨文件和跨函数分析。旨在发现OWASP Top 10漏洞并防范关键安全风险。Semgrep Code提供免费和付费两个级别。
  • Semgrep Supply Chain (SSC) - 一种高信号依赖项扫描器,在整个软件开发生命周期(SDLC)中检测可到达的开源第三方库和函数中的漏洞。Semgrep Supply Chain提供免费和付费两个级别。
  • Semgrep Secrets [新!] - 使用语义分析、改进的熵分析和验证相结合以准确检测开发工作流程中的敏感凭据。请预约演示以申请产品的早期访问。
  • Semgrep AppSec平台 - 以规模部署、管理和监控Semgrep,提供免费和付费两个级别。与GitHub、GitLab、CircleCI等持续集成(CI)提供商集成。
  • Semgrep OSS引擎 - 该开源引擎和社区贡献的规则是所有事物的核心(本项目)。

了解更多关于Semgrep的信息,请访问

  • Semgrep Playground - 一个在线交互式工具,用于编写和共享规则。
  • Semgrep注册表 - 2,000多条由社区驱动的规则,涵盖安全、正确性和依赖项漏洞。

加入GitLab、Dropbox、Slack、Figma、Shopify、HashiCorp、Snowflake和Trail of Bits等公司成千上万的开发人员和安全工程师,他们已经在使用Semgrep。

Semgrep由软件安全公司Semgrep, Inc.开发和商业支持。

Semgrep规则

Semgrep规则看起来就像您已经编写的代码;没有抽象语法树、正则表达式角斗或痛苦的DSL。以下是一个用于查找Python print()语句的快速规则。

通过点击此处在Semgrep的Playground中在线运行。

Semgrep rule example for finding Python print() statements

示例

请访问文档 > 规则示例以获取用例和想法。

用例 Semgrep规则
禁止危险API 防止使用exec
搜索路由和身份验证 提取Spring路由
强制使用安全默认值 安全设置Flask cookies
污点数据流入接收器 ExpressJS数据流到sandbox.run
强制执行项目最佳实践 使用assertEqual进行==检查始终检查子进程调用
将项目特定的知识编码化 在执行交易前验证交易
审计安全热点 在Apache Airflow中找到XSS硬编码凭据
审计配置文件 查找S3 ARN使用情况
从弃用API迁移 DES已弃用弃用的Flask API弃用的Bokeh API
应用自动修复 使用listenAndServeTLS

扩展

访问文档 > 扩展 了解如何在您的编辑器或pre-commit中使用Semgrep。当集成到CI并配置为扫描pull请求时,Semgrep将仅报告由该pull请求引入的问题;这可以让您在不修复或忽略现有问题的情况下开始使用Semgrep!

文档

浏览Semgrep的完整网站文档。如果您是Semgrep的新用户,请查看文档 > 入门 或互动教程

指标

使用来自注册表的远程配置(如--config=p/ci)向semgrep.dev报告匿名规则指标。

使用来自本地文件的配置(如--config=xyz.yml启用指标。

要禁用注册表规则指标,请使用--metrics=off

Semgrep的隐私政策描述了指导数据收集决策的原则以及当启用指标时收集和不收集的数据的细分。

更多

升级

要升级,请运行以下与您安装Semgrep的方式相关的命令

# Using Homebrew
$ brew upgrade semgrep

# Using pip
$ python3 -m pip install --upgrade semgrep

# Using Docker
$ docker pull semgrep/semgrep:latest

项目详情


发布历史 发布通知 | RSS源

下载文件

下载适合您平台的文件。如果您不确定选择哪一个,请了解更多关于安装包的信息。

源代码分发

semgrep-1.90.0.tar.gz (27.3 MB 查看哈希值)

上传时间: 源代码

构建分发

semgrep-1.90.0-cp38.cp39.cp310.cp311.py37.py38.py39.py310.py311-none-musllinux_1_0_aarch64.manylinux2014_aarch64.whl (32.3 MB 查看哈希值)

上传时间: CPython 3.10 CPython 3.11 CPython 3.8 CPython 3.9 Python 3.10 Python 3.11 Python 3.7 Python 3.8 Python 3.9 musllinux: musl 1.0+ ARM64

semgrep-1.90.0-cp38.cp39.cp310.cp311.py37.py38.py39.py310.py311-none-macosx_11_0_arm64.whl (33.4 MB 查看哈希值)

上传时间: CPython 3.10 CPython 3.11 CPython 3.8 CPython 3.9 Python 3.10 Python 3.11 Python 3.7 Python 3.8 Python 3.9 macOS 11.0+ ARM64

semgrep-1.90.0-cp38.cp39.cp310.cp311.py37.py38.py39.py310.py311-none-macosx_10_14_x86_64.whl (27.7 MB 查看哈希值)

上传时间: CPython 3.10 CPython 3.11 CPython 3.8 CPython 3.9 Python 3.10 Python 3.11 Python 3.7 Python 3.8 Python 3.9 macOS 10.14+ x86-64

semgrep-1.90.0-cp38.cp39.cp310.cp311.py37.py38.py39.py310.py311-none-any.whl (27.7 MB 查看哈希值)

上传时间: CPython 3.10 CPython 3.11 CPython 3.8 CPython 3.9 Python 3.10 Python 3.11 Python 3.7 Python 3.8 Python 3.9