semgrep scan
semgrep --config auto <path>
Escanea el código con semgrep usando las reglas automáticas, detectando vulnerabilidades y patrones inseguros en el repositorio.
Ejecútalo en el pipeline de CI/CD cuando quieras el análisis estático en cada push: semgrep con --config auto usa las reglas de la comunidad (las de semgrep registry) sobre el código del repo y reporta los hallazgos — las vulnerabilidades (inyecciones, XSS, path traversal), los patrones inseguros y las malas prácticas. Es el SAST open source de referencia: rápido, sin compilar y con las reglas de los vendors (la registry con las de las grandes empresas). En el DevSecOps, semgrep es el primer filtro del pipeline: el hallazgo bloquea el merge (o alerta) antes de que el código llegue a producción.
No lo uses como análisis completo: semgrep detecta los patrones de las reglas — las vulnerabilidades específicas del dominio (la lógica de negocio, las de la arquitectura) requieren las reglas propias o el análisis manual; y los falsos positivos de las reglas genéricas se trian. El --config auto requiere acceso a la registry (o el caché): en entornos aislados, las reglas se empaquetan. Y ojo: el SAST es estático — no ve el comportamiento en runtime (para eso el DAST, 011) ni las dependencias (para eso el SCA, 019). semgrep es la pieza del pipeline, la combinación con el resto es el programa completo.