为 DevSecOps 流水线配置 SAST(SAST Configuration)
【什么是这个 Skill】 这是一份帮助团队在 CI/CD 流水线中落地静态应用安全测试(SAST)的规划指南
【什么是这个 Skill】
这是一份帮助团队在 CI/CD 流水线中落地静态应用安全测试(SAST)的规划指南,覆盖 Semgrep、SonarQube、CodeQL 三种主流工具的选型决策、规则调优和 CI 门禁配置。它不提供可执行脚本,而是给出决策框架和配置思路。
【核心能力】
- Semgrep、SonarQube、CodeQL 的功能对比与语言支持覆盖情况
- 将 SAST 工具映射到具体语言和 CI/CD 环境(GitHub Actions 为主)
- 起草基线扫描工作流和质量门禁策略
- 支持 Semgrep 自定义规则规划和误报削减方案
- SARIF 格式结果处理与合规扫描报告说明
【适用场景】
新服务安全基线:在新服务首次上线前,建立 SAST 扫描和门禁,防止带已知漏洞的代码进入生产环境。 CI 安全标准化:对比 Semgrep、SonarQube、CodeQL 在多仓库场景下的适用性,为团队制定统一的 CI 安全策略。 合规证据准备:为 PCI-DSS 或 SOC 2 审计准备扫描计划、报告和修复追踪文档。
【使用限制】
本 Skill 不包含可执行脚本,需用户自行安装和操作 SAST 工具。在没有代码库访问权限时无法进行实际验证。工具版本和托管服务在发布后可能发生变化。
团队信息
AI产品库
官方
由 AI 猎手自动发现
评论与建议
登录 后参与评论或提建议