semgrep scan
semgrep --config auto <path>
Escaneia o código com semgrep usando regras automáticas, detectando vulnerabilidades e padrões inseguros no repositório.
Execute-o no pipeline de CI/CD quando quiser análise estática a cada push: semgrep com --config auto usa as regras da comunidade (as do semgrep registry) sobre o código do repo e reporta os achados — vulnerabilidades (injeções, XSS, path traversal), padrões inseguros e más práticas. É o SAST open source de referência: rápido, sem compilar e com as regras dos vendors (a registry com as das grandes empresas). No DevSecOps, semgrep é o primeiro filtro do pipeline: o achado bloqueia o merge (ou alerta) antes de o código chegar à produção.
Não o use como análise completa: semgrep detecta os padrões das regras — vulnerabilidades específicas do domínio (lógica de negócio, as de arquitetura) requerem regras próprias ou análise manual; e os falsos positivos das regras genéricas são triados. O --config auto requer acesso à registry (ou ao cache): em ambientes isolados, as regras são empacotadas. E atenção: o SAST é estático — não vê o comportamento em runtime (para isso, o DAST, 011) nem as dependências (para isso, o SCA, 019). semgrep é a peça do pipeline; a combinação com o resto é o programa completo.