30 秒看懂
它能做什么,以及什么时候值得选
Semgrep 是 Trail of Bits 的审批式安全扫描流程。它检测语言、提出明确的官方及第三方规则集、关闭遥测、批量运行已批准扫描,并合并为可审计 SARIF,同时记录失败与遗漏覆盖。
按 Agent 安装
选择你的 Agent
路径来自 Agent 官方文档或 skills.sh 同源通用安装器。兼容状态仍以这个 Skill 的资料为准。
.claude/skills/semgrep/~/.claude/skills/semgrep/项目范围适合团队共享;个人范围适合跨项目复用。安装器默认项目范围,加 -g 可改为个人范围。
npx skills add trailofbits/skills --skill semgrep --agent claude-code典型工作流
从任务到结果的典型流程
规划扫描
检测语言并选择完整或重点结果模式。
批准明确规则集
执行前展示目标、引擎、模式和全部规则集。
合并可审计结果
保留原始扫描并报告失败、跳过或空覆盖。
优点与局限
优点与使用边界
显著优点
- 关闭遥测并显式确认计划,可降低源码意外泄露风险。
- 结合快速多语言规则与可选的 Pro 跨文件分析。
潜在缺点与局限
- 需要 Semgrep,并可能联网获取注册表或第三方规则;Pro 专属跨文件分析可能不可用。
- 规则集覆盖不能证明应用安全,部分扫描失败会形成盲区。
适合人群
适合哪些人
需要受控首轮代码扫描的安全团队
在代码评审前生成可审阅 SARIF 的开发者
使用前须知
使用前需要检查的风险
第三方规则与源码暴露
该流程可能克隆外部规则,可选引擎也可能与服务通信;应审查计划、保持遥测关闭,且不要在未经批准联网时扫描敏感代码。
安全说明
如何理解它的权限
- 确认每条命令都保留 --metrics=off 且目标范围已获批准。
- 必须报告失败与跳过的规则集,不能把部分扫描呈现为无问题。
这不是安全认证。 第三方评级仅作为标注来源的参考信息展示;SkillSignal 尚未独立执行或安全审查此 Skill。
软件包内容
已收录文件
标签
SkillSignal 原创编辑资料,依据 Trail of Bits 固定提交 9b281335 整理,核对日期 2026-08-20;未进行独立运行或安全认证。