智能体技能
市场

发现并集成模块化的 AI 助手能力,所有技能均遵循开放的 SKILL.md 标准。

6669 个结果

Semgrep

258

Semgrep 是快速、基于模式的静态分析工具,用于安全扫描和自定义规则创建。 MCP 工具: 可用时优先使用 MCP 工具,如 semgrep_scan 进行内置规则集扫描、semgrep_scan_with_custom_rule 内联自定义规则、semgrep_findings 获取 AppSec 平台发现、semgrep_rule_schema 获取规则模式、get_supported_languages 获取支持语言;不可用时回退到 CLI。 代码扫描: 使用 semgrep --config auto 或特定规则集(p/security-audit、p/owasp-top-ten、p/cwe-top-25 等)快速扫描,支持 SARIF/JSON 输出,可扫描文件/目录,并通过 .semgrepignore 和 # nosemgrep 注释控制范围与抑制误报。 自定义规则: 用 YAML 编写模式匹配规则处理语法模式(如弃用 API、硬编码值),或用污点模式进行数据流分析(pattern-sources、pattern-sinks、可选 pattern-sanitizers);规则语言支持元变量($VAR)、省略号(...)及逻辑操作符(patterns、pattern-either、pattern-not、pattern-inside、metavariable-regex)。 测试与验证: 强制测试优先,用 ruleid:/ok: 注释创建测试文件,运行 semgrep --test 至 100% 通过;使用 --validate、--dump-ast、--dataflow-traces 调试规则;避免过宽模式或缺少安全用例,拒绝“无发现即代码干净”的推理。 CI/CD 集成: 在 GitHub Actions 中集成 Semgrep,定时工作流在 push/PR 时运行 semgrep ci,PR 用 --baseline-commit 只报告新增问题,并通过 SEMGREP_RULES 环境变量选择规则集。

S
semgrep
2026-08-05
993 安装
第 1 页,共 556 页,6669 条
...