Zum Inhalt springen
_CORE
KI & Agentensysteme Unternehmensinformationssysteme Cloud & Platform Engineering Datenplattform & Integration Sicherheit & Compliance QA, Testing & Observability IoT, Automatisierung & Robotik Mobile & Digitale Produkte Banken & Finanzen Versicherungen Öffentliche Verwaltung Verteidigung & Sicherheit Gesundheitswesen Energie & Versorgung Telko & Medien Industrie & Fertigung Logistik & E-Commerce Retail & Treueprogramme
Referenzen Technologien Blog Know-how Tools
Über uns Zusammenarbeit Karriere
CS EN DE
Lassen Sie uns sprechen

SAST nástroje — statická analýza kódu

01. 08. 2019 1 Min. Lesezeit intermediate

SAST analysiert Quellcode und findet Sicherheitslücken noch vor dem Deployment. SQL Injection, XSS, hartcodierte Secrets — alles wird in der CI/CD-Pipeline erkannt.

Semgrep — schnell und flexibel

Installation und Ausführung

pip install semgrep semgrep –config auto . semgrep –config p/owasp-top-ten .

Benutzerdefinierte Regel

rules: - id: sql-injection patterns: - pattern: cursor.execute(f”… {$VAR} …”) message: “Possible SQL injection” severity: ERROR

SonarQube

Docker

docker run -d –name sonar -p 9000:9000 sonarqube:lts

Scanner

sonar-scanner -Dsonar.projectKey=myapp -Dsonar.sources=src

CI/CD-Integration

GitHub Actions

  • name: Semgrep uses: semgrep/semgrep-action@v1 with: config: p/ci

Wichtigste Erkenntnis

Semgrep für schnelles Scanning, SonarQube für umfassende Quality Gates. In CI/CD integrieren — Merge bei Befunden blockieren.

securitysastdevsecopsci/cd
Teilen:

CORE SYSTEMS Team

Wir bauen Kernsysteme und KI-Agenten, die den Betrieb am Laufen halten. 15 Jahre Erfahrung mit Enterprise-IT.