semgrep secrets
semgrep --config p/secrets .
Detecta los secretos con el registry de semgrep (p/secrets), escaneando el código con las reglas de la comunidad para las credenciales.
Ejecútalo en el pipeline de CI/CD cuando quieras la detección de los secretos con las reglas de semgrep: semgrep con el registry p/secrets analiza el código y reporta los hallazgos — las claves API, los tokens, las contraseñas — con la regla y la línea. Es el detector de secretos del ecosistema semgrep: las reglas de la comunidad en el mismo flujo del SAST (001). En el DevSecOps, semgrep secrets es la capa del pipeline: el secreto detectado con las reglas (y las propias) en el mismo análisis del código.
No lo uses como detección completa: las reglas de p/secrets cubren los patrones comunes — los formatos propios requieren las reglas personalizadas (y los detectores especializados como gitleaks cubren el historial de git). El registry p/secrets requiere el acceso (o el caché) — en los entornos aislados, las reglas se empaquetan. Y ojo: los hallazgos se trian (los falsos positivos de los patrones); el pipeline bloquea con los hallazgos de severidad alta. Para el historial de git, gitleaks/trufflehog; semgrep secrets es la capa del código.