Semgrep
Статический анализ кода по правилам, похожим на сам код, со встроенным MCP-сервером для AI-агентов
Установка
brew install semgrepИли python3 -m pip install semgrep.
Это чужой код. Посмотрите файлы в репозитории перед установкой.
Что делает
Semgrep ищет в коде ошибки, уязвимости и нарушения стандартов по правилам, которые записываются шаблонами на языке самого проекта. Поддерживает более 30 языков и работает локально, по умолчанию код никуда не загружается. Команда semgrep mcp поднимает MCP-сервер через stdio или streamable HTTP, чтобы агент сам запускал проверки и писал правила. Для Claude Code и Cursor есть плагин с хуками и скиллами, который проверяет сгенерированный агентом код.
Для кого. Для разработчиков и специалистов по безопасности, которые хотят проверять код агента статическим анализом.
Подходит, если
- Нужно, чтобы агент проверял свой код на уязвимости перед коммитом
- Нужны свои правила под стандарты проекта
- Нужна проверка в CI или pre-commit
Не подходит, если
- Нужен межфайловый анализ потоков данных, а платформа Semgrep недоступна
- Нужна проверка поведения в рантайме, а не исходников
Пример запроса к агенту
Проверь изменения в этой ветке через Semgrep и исправь найденные уязвимостиОграничения
Community Edition анализирует только в пределах одной функции или файла и пропускает часть уязвимостей. Pro-правила, анализ зависимостей и секретов требуют входа в Semgrep AppSec Platform, для MCP это переменная SEMGREP_APP_TOKEN. Правила из реестра отправляют псевдонимные метрики, отключаются флагом --metrics=off. Доступность облачной платформы из России не проверена, локальный анализ работает без нее.
Как отключить. Удалите сервер semgrep из конфигурации MCP или плагин через /plugin, сам CLI удаляется через brew uninstall semgrep или pip uninstall semgrep.
Проверка безопасности
- Читает весь код проекта
- При входе в платформу результаты уходят в облако Semgrep
Коротко о README
README объясняет идею семантического поиска по коду и различия между открытой версией и платформой AppSec. Описана установка через Homebrew, pip и Docker, команды semgrep login и semgrep ci. Отдельный документ про MCP-сервер описывает транспорты, подключение к Claude Code, Cursor, VS Code, Windsurf и Kiro. Лицензия LGPL-2.1.
Частые вопросы
Отдельный репозиторий semgrep/mcp еще нужен?
Нет, MCP-сервер теперь встроен в основной CLI и запускается командой semgrep mcp.
Отправляется ли код на сервер?
По README анализ идет локально и код по умолчанию не загружается.
Похожие
Открытый стек NVIDIA для запуска OpenClaw, Hermes и LangChain Deep Agents в песочницах OpenShell с сетевыми политиками и управляемым инференсом
Скиллы Trail of Bits
Trail of Bits Skills Marketplace
Маркетплейс плагинов Trail of Bits для аудита безопасности: смарт-контракты, C/C++ и Rust, Semgrep, CodeQL, фаззинг
Библиотека скиллов по кибербезопасности: форензика, реагирование на инциденты, пентест, облака и анализ вредоносов с привязкой к MITRE ATT&CK и NIST
Реверс-инжиниринг Android и извлечение API
Android Reverse Engineering & API Extraction
Скилл для Claude Code: декомпилирует APK, XAPK, JAR и AAR и находит HTTP-эндпоинты, которые использует приложение