TGViewer
Security Wine (бывший - DevSecOps Wine) Security Wine (бывший - DevSecOps Wine) @sec_devops · 7.09K subscribers
Post #391 2.22K
Semgrep for Cloud Security

Semgrep - инструмент статического анализа кода и всевозможных конфигурационных файлов. Он позволяет задавать паттерны, согласно которым будет осуществляться поиск той или иной конструкции в файле. В частности, учитывать одновременно сразу несколько конструкций для сокращения ложных срабатываний. На практике при анализе исходных кодов semgrep выдает все же достаточно много фолзов, уступая более умным инструментам вроде codeql.

Другое, отличное на мой взгляд, применение semgrep - terraform и kubernetes. В сравнении с OPA Conftest semgrep обладает более доступным языком описания запросов. Вот пример того, как могли бы выглядеть правила. Часть некоторых правил, с которых можно было бы начать, уже можно найти в репо semgrep-rules. Еще у semgrep есть удобный веб-интерфейс для тестирования правил.

#k8s #terraform #sast #ops #opa
More from @sec_devops
  1. Apr 23, 2026Немного об ИИшнице 🕵‍♂️ Как давно вы не размышляли об ИИ? В экосистемах, продуктах, серви…
  2. Oct 2, 2025Если вы давно не виделись с командой РАД КОП и хотели бы пообщаться с нами лично, то этот…
  3. Oct 2, 2025‼️ Официальное объявление ниже, в приложении. Если кратко - приходите, потусим и позагружа…
  4. Sep 14, 2025В этом видео я показываю свой майндмэп по внешней разведке для физического пентеста. Мы ра…
  5. Sep 11, 2025Искусство ради искусства, или чем полезна безопасность? 🪨 🖋 О проблеме результативной ИБ…
  6. Jun 25, 2025Кадры решают все 🤝 Находясь на одной ESG конференции (так называется популярная в мире и…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →