semgrep secrets

semgrep --config p/secrets .

Detecta segredos com o registry do semgrep (p/secrets), escaneando o código com as regras da comunidade para credenciais.

Execute-o no pipeline de CI/CD quando quiser a detecção de segredos com as regras do semgrep: semgrep com o registry p/secrets analisa o código e reporta os achados — chaves de API, tokens, senhas — com a regra e a linha. É o detector de segredos do ecossistema semgrep: as regras da comunidade no mesmo fluxo do SAST (001). No DevSecOps, semgrep secrets é a camada do pipeline: o segredo detectado com as regras (e as próprias) na mesma análise do código.

Não o use como detecção completa: as regras do p/secrets cobrem padrões comuns — formatos proprietários exigem regras personalizadas (e detectores especializados como gitleaks cobrem o histórico do git). O registry p/secrets requer acesso (ou cache) — em ambientes isolados, as regras são empacotadas. E atenção: os achados são triados (falsos positivos dos padrões); o pipeline bloqueia com achados de severidade alta. Para histórico do git, gitleaks/trufflehog; semgrep secrets é a camada do código.