sast-semgrep
Escanear código con Semgrep SAST
Los equipos de desarrollo necesitan una revisión de seguridad estática repetible sin crear reglas desde cero. Esta skill guía los escaneos con Semgrep, el mapeo de OWASP y CWE, la planificación de remediación y la integración con CI.
Esta habilidad forma parte de un paquete
Instala el paquete completo y obtén en un solo comando todas las habilidades que necesita la tarea.
Detente y solicita confirmación antes de instalar.
Revisa el plan y obtén el consentimiento explícito del usuario antes de modificar archivos.
Instalar con mi Agente
Copia esta solicitud en tu Agente. Incluye la página canónica del Skill y el manifiesto.
Review the Skillstore skill "sast-semgrep" from https://skillstore.io/skills/agentsecops-sast-semgrep.md and its manifest at https://skillstore.io/api/skills/agentsecops-sast-semgrep/manifest. Verify the artifact. Stop and obtain explicit user consent before installing or changing files.Tu Agente debe seguir mostrando su plan y solicitar cualquier confirmación exigida por la política de seguridad.
Recursos legibles por agentes
Usa estos enlaces cuando un agente de IA, crawler o script necesite contexto limpio en vez de leer la página completa.
Pruébalo
Usando "sast-semgrep". Un equipo quiere cobertura SAST por primera vez para un servicio de Python y JavaScript.
Resultado esperado:
- Rulesets iniciales recomendados por lenguaje.
- Un plan de escaneo para uso local y en CI.
- Una checklist de triaje para hallazgos graves.
Usando "sast-semgrep". Un pull request introduce hallazgos de Semgrep en código de autenticación.
Resultado esperado:
- Hallazgos agrupados por gravedad y componente afectado.
- Mapeo de OWASP y CWE para cada problema.
- Pasos de remediación adecuados para el propietario del código.
Usando "sast-semgrep". Un equipo de seguridad necesita una regla personalizada para lecturas de archivos inseguras.
Resultado esperado:
- Notas de diseño de reglas con casos de coincidencia positivos y negativos.
- Orientación de pruebas para muestras vulnerables y seguras.
- Consejos para reducir coincidencias ruidosas.
Auditoría de seguridad
Riesgo altoAll 109 static findings are false positives from documentation, detection rules, or fixed CI commands; none execute as part of the skill. The audit found flawed SSRF and path-containment guidance, plus unpinned CI dependencies that create supply-chain exposure.
Preocupaciones de seguridad confirmadas (3)
Factores de riesgo
⚙️ Comandos externos (50)
🌐 Acceso a red (16)
🔑 Variables de entorno (5)
📁 Acceso al sistema de archivos (2)
⚡ Contiene scripts (9)
Compartir y citar este informe
Comparte el informe de evaluación versionado, la insignia neutral, la tarjeta insertable y las citas. Skillstore presenta evidencias sin decidir si este Skill es seguro.
Copiar enlace del informe
https://skillstore.io/skills/agentsecops-sast-semgrep/audits/10?utm_source=security_passport&utm_medium=share&utm_campaign=versioned_reportInsignia Markdown
[](https://skillstore.io/skills/agentsecops-sast-semgrep?utm_source=security_passport_badge)Insignia HTML
<a href="https://skillstore.io/skills/agentsecops-sast-semgrep?utm_source=security_passport_badge"><img src="https://skillstore.io/badges/skills/agentsecops-sast-semgrep/security.svg" alt="Skillstore security assessment" loading="lazy"></a>Tarjeta para insertar
<iframe src="https://skillstore.io/embed/skills/agentsecops-sast-semgrep.html" title="Skillstore Security Assessment" sandbox="allow-popups allow-popups-to-escape-sandbox" loading="lazy" referrerpolicy="no-referrer" width="420" height="180"></iframe>Citas académicas (APA · BibTeX · CFF)
Cita APA
AgentSecOps. (2026). sast-semgrep security audit report (audit version 10) [Author version 0.1.0]. Skillstore. https://skillstore.io/skills/agentsecops-sast-semgrep/audits/10Cita BibTeX
@techreport{agentsecops-agentsecops-sast-semgrep-2026,
author = {AgentSecOps},
title = {sast-semgrep security audit report (audit version 10)},
institution = {Skillstore},
year = {2026},
number = {10},
url = {https://skillstore.io/skills/agentsecops-sast-semgrep/audits/10},
note = {Author version 0.1.0}
}CITATION.cff
cff-version: 1.2.0
message: "If you use this Skill, cite its author and this versioned security audit report."
title: "sast-semgrep security audit report (audit version 10)"
version: "0.1.0"
type: report
authors:
- name: "AgentSecOps"
date-released: "2026-07-23"
url: "https://skillstore.io/skills/agentsecops-sast-semgrep/audits/10"
identifiers:
- type: other
value: "skillstore:agentsecops-sast-semgrep:audit:10"
description: "Skillstore immutable audit report identifier"
Puntuación de Skillstore
Por qué esta puntuación Confianza de la evidencia: MedioLo que puedes crear
Puerta de seguridad para pull requests
Añade comprobaciones de Semgrep que bloquean hallazgos graves antes del merge.
Triaje de revisión de seguridad
Agrupa hallazgos de Semgrep por riesgo, estándar y prioridad de remediación.
Desarrollo de reglas personalizadas
Redacta reglas específicas de la organización para patrones inseguros recurrentes.
Prueba estos prompts
Ayúdame a planificar un escaneo de seguridad con Semgrep para este repositorio y a elegir rulesets iniciales.
Revisa estos hallazgos de Semgrep, agrúpalos por riesgo, mapea estándares y sugiere un orden de corrección.
Diseña una puerta de CI con Semgrep que informe SARIF y falle solo ante hallazgos graves confirmados.
Crea un plan de regla de Semgrep para nuestro patrón de helper inseguro, incluidas pruebas y controles de falsos positivos.
Mejores prácticas
- Empieza con los hallazgos graves y luego amplía la cobertura después de ajustar reglas ruidosas.
- Fija las versiones de acciones de CI, imágenes y paquetes antes del despliegue en producción.
- Documenta los falsos positivos aceptados con propietario, motivo y fecha de revisión.
Evitar
- No hagas fallar cada build por hallazgos informativos sin ajustar.
- No trates la salida de Semgrep como prueba de explotabilidad sin revisión.
- No copies snippets de CI sin adaptar permisos y fijaciones de versión.
Preguntas frecuentes
¿Esta skill ejecuta Semgrep por sí sola?
¿Puede reemplazar la revisión de seguridad manual?
¿A qué estándares hace referencia?
¿Puedo usarla con Claude, Codex y Claude Code?
¿Qué debería personalizar primero?
¿Qué resultados debería esperar?
Detalles del desarrollador
Autor
AgentSecOpsLicencia
MIT
Versión del autor
v0.1.0
Revisión de Skillstore
r2
Ref.
9e952417e76879bc9d853e1b8b2cd6d6d8d4a1c2
Actualidad del mantenimiento
26/7/2026
Uso
11 descargas · 227 vistas
Estructura de archivos