Semgrep
Analyseur qui lit ton code au repos et signale les motifs dangereux : secret en dur, requête concaténée, entrée non validée. Sa particularité tient à ses règles, qui s'écrivent comme le code qu'elles cherchent, avec des jokers, et pas comme une expression régulière ni comme un parcours d'arbre syntaxique. Plus de trente langages, moteur open source, règles communautaires prêtes à l'emploi.
Forces
- Règles lisibles qui ressemblent au code cherché : tu peux en écrire une pour ta propre base sans apprendre un langage de requête
- Moteur open source, plus de trente langages, règles communautaires utilisables immédiatement
- Assez rapide pour tourner en pré-commit, donc le retour arrive pendant que tu écris
Limites
- Analyse au repos uniquement : aucun accès au comportement d'exécution, ni aux failles de logique d'authentification
- Les règles génériques produisent du bruit sur une base atypique, il faut trier avant d'y croire
Pour qui
- Développeur qui veut un garde-fou automatique sur le code généré par un agent, qu'il ne relit pas ligne à ligne
- Équipe sans budget sécurité qui veut couvrir les fautes les plus courantes sans prestataire