Semgrep security scan with approval-gated workflow
Détecter les langages, choisir les rulesets officiels et tiers, présenter un plan d'audit pour approbation explicite, puis exécuter des scans Semgrep parallèles fusionnés en SARIF
- Quoi
- Détecter les langages, choisir les rulesets officiels et tiers, présenter un plan d'audit pour approbation explicite, puis exécuter des scans Semgrep parallèles fusionnés en SARIF
- Coût
- Gratuit
- Prérequis
- CLI Semgrep installée (semgrep --version) ; Semgrep Pro optionnel mais recommandé pour l'analyse de taint inter-fichiers ; n'auditez que du code que vous possédez ou êtes autorisé à auditer
- Installation
- Copiez le prompt d’installation ci-dessous dans votre Muse — votre agent fait le reste.
Sélectionné par Skill Harbor — ⚠️ **Outil de test de sécurité : n'auditez que des codebases que vous possédez ou êtes autorisé à auditer.** Le workflow Semgrep rigoureux de @trailofbits : détection automatique des langages avec vérification de la disponibilité de Semgrep Pro (l'analyse de taint inter-fichiers capture bien plus de vrais positifs), sélection dans un catalogue de rulesets où les rulesets tiers (Trail of Bits, 0xdea, Decurity) sont obligatoires, porte d'approbation stricte sur le plan de scan exact avant toute exécution, exécution via `run-scans.sh` qui impose `--metrics=off` (pas de fuite de télémétrie pendant les audits) et le traitement parallèle, puis post-filtrage et fusion SARIF — avec deux modes (« run all » pour couverture complète, « important only » pour les failles de sécurité à confiance moyenne à élevée) et rapport strict des scans échoués, sautés ou partiels. Crédit : @trailofbits. Bémols honnêtes : nécessite la CLI Semgrep installée (Pro optionnel mais recommandé) ; Pro est plus lent par ruleset. Licence CC-BY-SA-4.0. Skill Harbor ne vérifie jamais le code, examinez-le vous-même avant usage. Découvert via skills.sh.
Version :
Installation
Prérequis : CLI Semgrep installée (semgrep --version) ; Semgrep Pro optionnel mais recommandé pour l'analyse de taint inter-fichiers ; n'auditez que du code que vous possédez ou êtes autorisé à auditer Installe-moi « Audit de sécurité Semgrep avec workflow à approbation ». Il donne à l'agent la discipline Semgrep de @trailofbits : détecter les langages et vérifier la disponibilité de Pro, choisir les rulesets officiels et tiers, présenter le plan de scan exact pour approbation explicite (porte stricte), exécuter chaque ruleset approuvé via scripts/run-scans.sh avec --metrics=off en parallèle, puis post-filtrer, fusionner en SARIF et rapporter honnêtement les échecs. Licence CC-BY-SA-4.0. Dépôt : https://github.com/trailofbits/skills/blob/main/plugins/static-analysis/skills/semgrep/SKILL.md 1. Récupère le fichier SKILL.md (et les fichiers d'aide éventuels) depuis le chemin du dépôt dans un dossier temporaire et résume en une ou deux phrases ce qu'il fait. 2. Vérification de sécurité : examine le SKILL.md et les scripts pour tout contenu suspect (appels réseau inattendus, commandes shell, collecte d'identifiants). Ce dépôt ne devrait contenir aucun secret en dur, les identifiants uniquement via le coffre sécurisé, les hôtes autorisés déclarés dans le SKILL.md. Vérifie que c'est bien le cas ici ; STOP sur tout signal d'alerte et dis-le-moi. 3. Installe-le comme skill : copie le SKILL.md et ses fichiers d'aide dans le répertoire des skills de l'agent, dans un dossier nommé « semgrep ». 4. Vérifie sans appels réseau : frontmatter valide, fichiers en place. 5. Indique ce qui a été installé, où, et ce qu'il me reste à faire moi-même (p. ex. installer la CLI Semgrep et vérifier la disponibilité de Pro si vous voulez l'analyse inter-fichiers). GitHub est optionnel : si j'ai un compte GitHub ou la CLI gh, tu peux l'utiliser ; sinon l'accès public suffit. Ne jamais l'exiger sauf s'il figure dans les prérequis ci-dessus. Règles : ne touche à rien en dehors du dossier temporaire et de la cible d'installation. Si quelque chose semble anormal, arrête-toi et demande-moi.
Questions
Comment installer une création ?
Chaque fiche produit contient un prompt d’installation à copier-coller. Collez-le dans votre Muse et il installe la création pour vous — sans configuration manuelle.
Où va mon argent ?
Directement au vendeur. Skill Harbor ne traite jamais les paiements : le paiement se fait sur la page du vendeur, généralement via Stripe.
Que signifie le ✓ à côté du nom d’un créateur ?
Il signifie que nous avons confirmé l’identité de la personne derrière la fiche. Il ne dit rien sur le code lui-même — vérifiez toujours une création avant de l’installer.