代码审查与测试 · 深度资料

semgrep

Semgrep 是 Trail of Bits 的审批式安全扫描流程。

最适合

需要受控首轮代码扫描的安全团队

可以得到

规划扫描、批准明确规则集

主要局限

需要 Semgrep,并可能联网获取注册表或第三方规则;Pro 专属跨文件分析可能不可用。

首要风险

第三方规则与源码暴露 该流程可能克隆外部规则,可选引擎也可能与服务通信;应审查计划、保持遥测关闭,且不要在未经批准联网时扫描敏感代码。

证据新鲜度

三类检查,分别说明

近期核对过来源,不等于已经运行测试或完成安全审计。

上游来源核对于 2026-08-20

已固定提交 · 9b281335

打开固定提交
SkillSignal 资料编辑元数据

更新于 2026-08-20

运行与安全尚未独立验证

来源审阅不能证明实际行为或安全性。

30 秒看懂

它能做什么,以及什么时候值得选

Semgrep 是 Trail of Bits 的审批式安全扫描流程。它检测语言、提出明确的官方及第三方规则集、关闭遥测、批量运行已批准扫描,并合并为可审计 SARIF,同时记录失败与遗漏覆盖。

按 Agent 安装

选择你的 Agent

路径来自 Agent 官方文档或 skills.sh 同源通用安装器。兼容状态仍以这个 Skill 的资料为准。

原生支持

该 Skill 的当前资料明确列出了此 Agent。仍应先检查脚本、权限与外部依赖。

项目范围.claude/skills/semgrep/
个人范围~/.claude/skills/semgrep/

项目范围适合团队共享;个人范围适合跨项目复用。安装器默认项目范围,加 -g 可改为个人范围。

安装命令(项目范围)npx skills add trailofbits/skills --skill semgrep --agent claude-code
Agent 官方文档

Claude Code 会自动发现项目级或个人级的自定义 Skill 目录。

查看路径依据

典型工作流

从任务到结果的典型流程

01

规划扫描

检测语言并选择完整或重点结果模式。

02

批准明确规则集

执行前展示目标、引擎、模式和全部规则集。

03

合并可审计结果

保留原始扫描并报告失败、跳过或空覆盖。

优点与局限

优点与使用边界

显著优点

  1. 关闭遥测并显式确认计划,可降低源码意外泄露风险。
  2. 结合快速多语言规则与可选的 Pro 跨文件分析。

潜在缺点与局限

  1. 需要 Semgrep,并可能联网获取注册表或第三方规则;Pro 专属跨文件分析可能不可用。
  2. 规则集覆盖不能证明应用安全,部分扫描失败会形成盲区。

适合人群

适合哪些人

需要受控首轮代码扫描的安全团队

在代码评审前生成可审阅 SARIF 的开发者

使用前须知

使用前需要检查的风险

第三方规则与源码暴露

该流程可能克隆外部规则,可选引擎也可能与服务通信;应审查计划、保持遥测关闭,且不要在未经批准联网时扫描敏感代码。

安全说明

如何理解它的权限

  • 确认每条命令都保留 --metrics=off 且目标范围已获批准。
  • 必须报告失败与跳过的规则集,不能把部分扫描呈现为无问题。

这不是安全认证。 第三方评级仅作为标注来源的参考信息展示;SkillSignal 尚未独立执行或安全审查此 Skill。

软件包内容

已收录文件

SKILL.md上游软件包内容来源可查
workflows/上游软件包内容来源可查
references/上游软件包内容来源可查
scripts/上游软件包内容来源可查

标签

Semgrep安全扫描SARIF

SkillSignal 原创编辑资料,依据 Trail of Bits 固定提交 9b281335 整理,核对日期 2026-08-20;未进行独立运行或安全认证。