Навыки sast-configuration
📦

sast-configuration

Ревизия содержимого r1 Безопасно ⚙️ Внешние команды🌐 Доступ к сети📁 Доступ к файловой системе

Настройка сканирования SAST

Командам безопасности нужна воспроизводимая конфигурация SAST для разных инструментов и репозиториев. Этот навык помогает Claude, Codex и Claude Code с настройкой, тонкой подстройкой и интеграцией с CI/CD.

Поддерживает: Claude Codex Code(CC)
🥉 79 Бронза

Установить с помощью моего Агента

Скопируйте этот запрос в своего Агента. Он содержит каноническую страницу Skill и манифест.

Запрос агента
Review the Skillstore skill "sast-configuration" from https://skillstore.io/skills/wshobson-sast-configuration.md and its manifest at https://skillstore.io/api/skills/wshobson-sast-configuration/manifest. Verify the artifact. You may proceed after verification, subject to the environment's own policy.

Ваш Агент по-прежнему должен показать план и запросить все подтверждения, требуемые политикой безопасности.

Ресурсы для AI-агентов

Используйте эти ссылки, когда AI-агенту, crawler или script нужен чистый контекст вместо полной страницы.

Протестировать

Использование «sast-configuration». Настроить SAST для Python API с использованием GitHub Actions.

Ожидаемый результат:

  • Рекомендован Semgrep для быстрой обратной связи в pull request и CodeQL для более глубокого анализа, нативного для GitHub.
  • Определено базовое сканирование перед включением отказов.
  • Предложено блокировать только критические findings на первой фазе внедрения.

Использование «sast-configuration». Снизить количество ложных срабатываний в нашей программе SAST.

Ожидаемый результат:

  • Шумные правила сгруппированы по источнику, severity и затронутым командам.
  • Рекомендованы документированные подавления с владельцами и датами пересмотра.
  • Предложено исключить сгенерированный код и test fixtures из блокирующих gates.

Использование «sast-configuration». Сравнить Semgrep, SonarQube и CodeQL для корпоративного использования.

Ожидаемый результат:

  • Каждый инструмент сравнен по настройке правил, покрытию языков, интеграции с CI и потребностям в отчетности.
  • Рекомендован многоуровневый подход, когда одновременно требуются compliance-отчетность и глубокий анализ.

Аудит безопасности

Безопасно

All static findings were adjudicated as false positives. The flagged shell and Ruby patterns are Markdown code fences or documented SAST setup examples, the URL is a public Semgrep pre-commit source, and the path traversal alerts are relative documentation links.

1
Просканировано файлов
192
Проанализировано строк
0
Пункты проверки
0
Ложные срабатывания проигнорированы
Последний завершенный статический и семантический аудит не обнаружил подтвержденных проблем безопасности. Это не доказывает отсутствие побочных эффектов у навыка.
Поделиться и цитировать этот отчет

Делитесь версионным отчетом об оценке, нейтральным значком, встраиваемой карточкой и цитатами. Skillstore публикует доказательства, не решая, безопасен ли этот Skill.

Открыть версионный отчет
Оценка безопасности

Копировать ссылку на отчёт

https://skillstore.io/skills/wshobson-sast-configuration/audits/7?utm_source=security_passport&utm_medium=share&utm_campaign=versioned_report

Значок Markdown

[![Skillstore security assessment](https://skillstore.io/badges/skills/wshobson-sast-configuration/security.svg)](https://skillstore.io/skills/wshobson-sast-configuration?utm_source=security_passport_badge)

Значок HTML

<a href="https://skillstore.io/skills/wshobson-sast-configuration?utm_source=security_passport_badge"><img src="https://skillstore.io/badges/skills/wshobson-sast-configuration/security.svg" alt="Skillstore security assessment" loading="lazy"></a>

Встраиваемая карточка

<iframe src="https://skillstore.io/embed/skills/wshobson-sast-configuration.html" title="Skillstore Security Assessment" sandbox="allow-popups allow-popups-to-escape-sandbox" loading="lazy" referrerpolicy="no-referrer" width="420" height="180"></iframe>
Академические ссылки (APA · BibTeX · CFF)

Цитата APA

wshobson. (2026). sast-configuration security audit report (audit version 7) [Author version unspecified]. Skillstore. https://skillstore.io/skills/wshobson-sast-configuration/audits/7

Цитата BibTeX

@techreport{wshobson-wshobson-sast-configuration-2026, author = {wshobson}, title = {sast-configuration security audit report (audit version 7)}, institution = {Skillstore}, year = {2026}, number = {7}, url = {https://skillstore.io/skills/wshobson-sast-configuration/audits/7}, note = {Author version unspecified} }

CITATION.cff

cff-version: 1.2.0 message: "If you use this Skill, cite its author and this versioned security audit report." title: "sast-configuration security audit report (audit version 7)" version: "unspecified" type: report authors: - name: "wshobson" date-released: "2026-07-08" url: "https://skillstore.io/skills/wshobson-sast-configuration/audits/7" identifiers: - type: other value: "skillstore:wshobson-sast-configuration:audit:7" description: "Skillstore immutable audit report identifier"

Сравнить варианты

2 устанавливаемых вариантов

Навык каждого автора остаётся отдельным устанавливаемым вариантом. Рекомендуемый вариант ранжируется по данным Skillstore.

Почему этот вариант первый

Самая высокая оценка Skillstore
wshobson Рекомендуется Текущий

wshobson-sast-configuration

Оценка Skillstore 79
Достоверность доказательств Высокий
Использование в Skillstore 16
Обновлено

2026-09-09

sickn33-sast-configuration

Оценка Skillstore 78
Достоверность доказательств Высокий
Использование в Skillstore 14
Обновлено

2026-09-09

Оценка Skillstore

Почему такая оценка Достоверность доказательств: Высокий
55
Архитектура
85
Сопровождаемость
85
Контент
71
Сообщество
91
Соответствие спецификации

Что вы можете построить

Запустить SAST для нового сервиса

Создать практический план внедрения с базовым сканированием, выбором инструмента и первыми quality gates.

Добавить сканирования безопасности в CI

Преобразовать требования к ручному сканированию в шаги pipeline для pull requests и release builds.

Настроить правила безопасности для разработчиков

Снизить количество шумных результатов и документировать подавления, сохраняя блокировку критических проблем.

Попробуйте эти промпты

Выбрать инструмент SAST
Помогите мне выбрать инструмент SAST для репозитория, использующего [languages]. Сравните Semgrep, SonarQube и CodeQL для моей CI-среды.
Создать план внедрения
Создайте поэтапный план внедрения SAST для [team size] разработчиков. Включите базовое сканирование, gates по severity, ответственность и обработку ложных срабатываний.
Настроить контроль в pipeline
Спроектируйте контроль SAST для [CI platform]. Начните с неблокирующих сканирований, затем определите, когда findings должны блокировать merges.
Разработать пользовательские правила
Помогите спроектировать пользовательские правила SAST для [framework or risk pattern]. Включите назначение правила, тестовые случаи, рекомендации по подавлению и шаги внедрения.

Лучшие практики

  • Запустите базовое сканирование перед включением блокировки merge.
  • Начните контроль только с findings критической и высокой severity.
  • Регулярно пересматривайте подавления и требуйте четкую документацию владельца.

Избегать

  • Не блокируйте все findings при первом внедрении.
  • Не сканируйте сгенерированный код, если для этого нет ясной причины.
  • Не принимайте подавления без обоснования и дат пересмотра.

Часто задаваемые вопросы

Какие инструменты SAST охватывает этот навык?
Он охватывает шаблоны конфигурации Semgrep, SonarQube и CodeQL.
Может ли он писать пользовательские правила Semgrep?
Он может помочь с дизайном правил, тестовыми случаями и решениями по тонкой настройке.
Запускает ли он сканирования автоматически?
Нет. Он предоставляет рекомендации по настройке и примеры, которые пользователи должны проверить и запустить.
Может ли он помочь с интеграцией CI/CD?
Да. Он описывает шаблоны для GitHub Actions, GitLab CI, Jenkins и pre-commit hooks.
Полезен ли он для compliance-программ?
Да. Он поддерживает базовые сканирования, quality gates, рабочие процессы отчетности и планирование применения политик.
Что пользователи должны проверить перед использованием команд?
Пользователям следует проверить версии инструментов, разрешения, токены, сетевой доступ и исключения, специфичные для репозитория.

Сведения для разработчиков

Автор

wshobson

Лицензия

MIT

Ревизия Skillstore

r1

Примечание о версии

Автор не указал версию.

Ссылка

64ca8af0f54a325752f08bd54e52151061ea659a

Актуальность поддержки

22.07.2026

Использование

11 загрузок · 254 просмотров

Структура файлов

📄 SKILL.md

Больше от wshobson

Показать все
📦

prompt-engineering-patterns

86

Оптимизация промптов LLM для продакшена

Промпты LLM часто дают сбой из-за неясных инструкций, примеров и критериев оценки. Этот навык предоставляет шаблоны и рабочие процессы для улучшения промптов в Claude, Codex, Claude Code и похожих инструментах.

Продуктивность Просмотр
📦

context-driven-development

81

Управление разработкой на основе контекста

Проекты с поддержкой ИИ теряют согласованность, когда продуктовые цели, выбор стека и правила рабочего процесса разрознены. Этот навык направляет Claude, Codex и Claude Code с помощью контекстных артефактов Conductor.

Кодинг и разработка Просмотр
📦

startup-financial-modeling

80

Создание финансовых моделей для стартапов

Командам стартапов нужны понятные прогнозы, прежде чем они смогут планировать найм, привлечение финансирования и использование денежных средств. Этот навык структурирует выручку, затраты, runway и сценарии в практические результаты для финансового планирования.

Данные и аналитика Просмотр
📦

kpi-dashboard-design

79

Проектируйте KPI-дашборды, которые помогают принимать решения

Команды часто создают дашборды, которые показывают множество чисел, но не помогают перейти к действию. Этот навык помогает Claude, Codex и Claude Code выбирать значимые KPI, структурировать представления и понятно представлять метрики.

Дизайн и креатив Просмотр
📦

postmortem-writing

79

Пишите безобвинительные постмортемы инцидентов

Разборы инцидентов часто становятся непоследовательными, сфокусированными на поиске виновных или сложными для практического применения. Этот навык помогает Claude, Codex и Claude Code составлять структурированные постмортемы с четкими таймлайнами, корневыми причинами и ответственными.

Письмо и контент Просмотр
📦

data-storytelling

79

Создавайте понятные истории на основе данных

Сырые метрики часто не убеждают заинтересованные стороны и не помогают принимать решения. Этот skill помогает Claude, Codex и Claude Code превращать анализ в понятные повествования, визуализации и рекомендации.

Данные и аналитика Просмотр
Показать все
📦

sast-semgrep

38

Сканирование кода с помощью Semgrep SAST

от AgentSecOps

Командам разработки нужен воспроизводимый статический анализ безопасности без создания правил с нуля. Этот навык помогает с запуском сканирований Semgrep, сопоставлением с OWASP и CWE, планированием исправлений и интеграцией с CI.

Безопасность и соответствие требованиям Просмотр
📦

security-scanning-security-sast

38

Сканирование кода на уязвимости безопасности

от sickn33

Командам нужны повторяемые проверки безопасности исходного кода перед выпуском. Этот навык помогает настраивать SAST-инструменты, разбирать результаты и сопоставлять исправления с паттернами безопасного программирования.

Безопасность и соответствие требованиям Просмотр
📦

reviewdog

38

Настройка проверок безопасности Reviewdog

от AgentSecOps

Команды безопасности часто получают вывод сканеров слишком поздно или вне процесса code review. Этот skill помогает направлять результаты reviewdog в pull request с практичными шаблонами CI и рекомендациями по настройке.

Безопасность и соответствие требованиям Просмотр
📦

senior-secops

81

Автоматизация проверок SecOps

от alirezarezvani

Командам безопасности нужны единообразные процессы проверки в разных проектах. Этот skill предоставляет заготовки SecOps CLI и справочные руководства для повторяемых проверок.

Безопасность и соответствие требованиям Просмотр
📦

pytm

81

Создание моделей угроз pytm как кода

от AgentSecOps

Моделирование угроз часто устаревает и теряет связь с изменениями архитектуры. Этот навык помогает создавать модели pytm, анализ STRIDE и рабочие процессы с диаграммами для проверок безопасности и CI.

Безопасность и соответствие требованиям Просмотр
📦

secret-scanner

77

Обнаружение раскрытых секретов в коде

от CuriousLearner

Утекшие учетные данные могут дать злоумышленникам доступ к облачным аккаунтам, базам данных и платежным системам. Этот навык помогает Claude, Codex и Claude Code находить вероятные секреты и формировать понятные шаги по устранению проблемы.

Безопасность и соответствие требованиям Просмотр