gosec

gosec ./...

Escaneia o código Go com gosec, detectando problemas de segurança da linguagem (injeções, criptografia fraca, permissões, SSRF).

Execute-o no pipeline de projetos Go quando quiser análise estática de segurança: o gosec analisa pacotes e reporta achados com severidade e CWE — execução de comandos, criptografia fraca, permissões de arquivos, injeção SQL, SSRF (URLs de entrada), credenciais hardcoded. É o SAST de referência para Go: rápido e com regras da linguagem. No DevSecOps de Go, o gosec é o filtro do pipeline: achados de alta severidade bloqueiam o merge.

Não o use como análise completa: o gosec detecta padrões de suas regras — vulnerabilidades de lógica e dependências (SCA) estão fora. Os achados são triados (falsos positivos com #nosec). E atenção: o gosec analisa o código-fonte — comportamento em runtime (DAST) e análise semântica profunda (CodeQL) complementam. Mantenha a versão atualizada (novas regras). Para o pipeline, a saída JSON integra com os demais checks.