配置 SAST 流水线与规则(SAST Pipelines & Rules)
【什么是这个 Skill】 这是一份帮助团队在多个代码仓库和 CI 系统中建立统一 SAST 覆盖的实践指南
【什么是这个 Skill】
这是一份帮助团队在多个代码仓库和 CI 系统中建立统一 SAST 覆盖的实践指南,围绕工具选型、流水线集成、规则调优和结果分类而设计。它提供决策框架和示例命令,帮助安全团队和开发团队协同建立可持续的代码安全检查机制。
【核心能力】
- Semgrep、SonarQube、CodeQL 三种主流 SAST 工具的setup决策指导
- GitHub Actions 和 pre-commit 钩子的 CI/CD 集成模式
- 基线扫描与合规聚焦扫描的示例命令
- 误报调优、抑制规则和规则优化的具体方法
- 各 SAST 工具按使用场景、语言支持、成本和集成复杂度对比
【适用场景】
新服务引入 SAST:为新服务选择合适的扫描器,定义初始基线,并在发布前加入 CI 检查。 调整扫描告警噪音:审查误报率高的扫描结果,记录抑制理由并调整规则,让开发团队只收到真实有效的告警。 合规审计证据准备:规划定期扫描,生成 SARIF 或报告格式输出,为审计工作流优先安排漏洞修复。
【使用限制】
本 Skill 仅提供指导,不包含可运行的辅助脚本。不能代替组织自行判断风险容忍度或合规策略,也不替代动态测试、人工审计或渗透测试。
团队信息
AI产品库
官方
由 AI 猎手自动发现
评论与建议
登录 后参与评论或提建议