Semgrep

Статический анализ кода по правилам, похожим на сам код, со встроенным MCP-сервером для AI-агентов

CLIВыбор редакцииСредний риск

semgrep/semgrep

Установка

brew install semgrep

Или python3 -m pip install semgrep.

Это чужой код. Посмотрите файлы в репозитории перед установкой.

Что делает

Semgrep ищет в коде ошибки, уязвимости и нарушения стандартов по правилам, которые записываются шаблонами на языке самого проекта. Поддерживает более 30 языков и работает локально, по умолчанию код никуда не загружается. Команда semgrep mcp поднимает MCP-сервер через stdio или streamable HTTP, чтобы агент сам запускал проверки и писал правила. Для Claude Code и Cursor есть плагин с хуками и скиллами, который проверяет сгенерированный агентом код.

Для кого. Для разработчиков и специалистов по безопасности, которые хотят проверять код агента статическим анализом.

Подходит, если

  • Нужно, чтобы агент проверял свой код на уязвимости перед коммитом
  • Нужны свои правила под стандарты проекта
  • Нужна проверка в CI или pre-commit

Не подходит, если

  • Нужен межфайловый анализ потоков данных, а платформа Semgrep недоступна
  • Нужна проверка поведения в рантайме, а не исходников

Пример запроса к агенту

Проверь изменения в этой ветке через Semgrep и исправь найденные уязвимости

Ограничения

Community Edition анализирует только в пределах одной функции или файла и пропускает часть уязвимостей. Pro-правила, анализ зависимостей и секретов требуют входа в Semgrep AppSec Platform, для MCP это переменная SEMGREP_APP_TOKEN. Правила из реестра отправляют псевдонимные метрики, отключаются флагом --metrics=off. Доступность облачной платформы из России не проверена, локальный анализ работает без нее.

Как отключить. Удалите сервер semgrep из конфигурации MCP или плагин через /plugin, сам CLI удаляется через brew uninstall semgrep или pip uninstall semgrep.

Проверка безопасности

  • Читает весь код проекта
  • При входе в платформу результаты уходят в облако Semgrep

Коротко о README

README объясняет идею семантического поиска по коду и различия между открытой версией и платформой AppSec. Описана установка через Homebrew, pip и Docker, команды semgrep login и semgrep ci. Отдельный документ про MCP-сервер описывает транспорты, подключение к Claude Code, Cursor, VS Code, Windsurf и Kiro. Лицензия LGPL-2.1.

Частые вопросы

Отдельный репозиторий semgrep/mcp еще нужен?

Нет, MCP-сервер теперь встроен в основной CLI и запускается командой semgrep mcp.

Отправляется ли код на сервер?

По README анализ идет локально и код по умолчанию не загружается.

Выбор редакции

Открытый стек NVIDIA для запуска OpenClaw, Hermes и LangChain Deep Agents в песочницах OpenShell с сетевыми политиками и управляемым инференсом

CLIВысокий риск22,5 тыс.

Скиллы Trail of Bits

Trail of Bits Skills Marketplace

Выбор редакции

Маркетплейс плагинов Trail of Bits для аудита безопасности: смарт-контракты, C/C++ и Rust, Semgrep, CodeQL, фаззинг

ПлагинСредний риск7,1 тыс.

Библиотека скиллов по кибербезопасности: форензика, реагирование на инциденты, пентест, облака и анализ вредоносов с привязкой к MITRE ATT&CK и NIST

СкиллВысокий риск32,8 тыс.