gosec
gosec ./...
Escanea el código Go con gosec, detectando los problemas de seguridad del lenguaje (inyecciones, crypto débil, permisos, SSRF).
Ejecútalo en el pipeline de los proyectos Go cuando quieras el análisis estático de seguridad: gosec analiza los paquetes y reporta los hallazgos con la severidad y el CWE — la ejecución de comandos, la crypto débil, los permisos de ficheros, la inyección SQL, el SSRF (las URLs desde el input), los harcoded credentials. Es el SAST de Go de referencia: rápido y con las reglas del lenguaje. En el DevSecOps de Go, gosec es el filtro del pipeline: los hallazgos de severidad alta bloquean el merge.
No lo uses como análisis completo: gosec detecta los patrones de sus reglas — las vulnerabilidades de la lógica y las dependencias (SCA) están fuera. Los hallazgos se trian (los falsos positivos, con el #nosec). Y ojo: gosec analiza el código fuente — el comportamiento en runtime (DAST) y el análisis semántico profundo (CodeQL) complementan. La versión se mantiene al día (las reglas nuevas). Para el pipeline, la salida JSON se integra con el resto de los checks.