ASD

Sast Configuration

Configura herramientas SAST (Semgrep, SonarQube, CodeQL) para detección automática de vulnerabilidades en el código, útil al montar escaneo de seguridad o adoptar DevSecOps.

Estrellas
38.8k

en todo el repo

Actividad
43

0–100, la ruta de este skill

Actualizado
hace 3 meses

último commit aquí

Commits
0

últimos 90 días

Contexto
1.4k tok

59 tok en reposo

Paquete
1 archivo

5 KB

Instalar

Funciona con cualquier agente que lea SKILL.md

npx -y skills add wshobson/agents --skill sast-configuration --agent claude-code

Se instala solo en este repositorio.

Este skill makes network requests, reads environment config.

Qué hace

  • Configura herramientas SAST como Semgrep, SonarQube y CodeQL para detección automática de vulnerabilidades
  • Crea reglas de seguridad personalizadas por lenguaje y patrón
  • Integra escaneo SAST en pipelines de CI/CD (GitHub Actions, GitLab CI, Jenkins)
  • Ajusta falsos positivos, optimiza rendimiento y define quality gates
  • Configura escaneos de cumplimiento (PCI-DSS, SOC 2)

Úsalo cuando

  • Al configurar escaneo de seguridad en pipelines CI/CD
  • Al implementar prácticas de DevSecOps
  • Al automatizar la detección de vulnerabilidades en código
  • Al crear reglas de seguridad personalizadas para el código base

No lo uses cuando

    Qué lo activa

    Di cualquiera de estas frases y el agente debería cargar este skill.

    • Configura Semgrep en nuestro pipeline de GitHub Actions
    • Crea una regla personalizada para detectar secretos JWT hardcodeados
    • Ayúdame a montar SonarQube con Docker para análisis de calidad y seguridad
    • Necesito un escaneo enfocado en cumplimiento PCI-DSS

    SKILL.md

    En inglés

    SAST Configuration

    Static Application Security Testing (SAST) tool setup, configuration, and custom rule creation for comprehensive security scanning across multiple programming languages.

    Overview

    This skill provides comprehensive guidance for setting up and configuring SAST tools including Semgrep, SonarQube, and CodeQL. Use this skill when you need to:

    • Set up SAST scanning in CI/CD pipelines
    • Create custom security rules for your codebase
    • Configure quality gates and compliance policies
    • Optimize scan performance and reduce false positives
    • Integrate multiple SAST tools for defense-in-depth

    Core Capabilities

    1. Semgrep Configuration

    • Custom rule creation with pattern matching
    • Language-specific security rules (Python, JavaScript, Go, Java, etc.)
    • CI/CD integration (GitHub Actions, GitLab CI, Jenkins)
    • False positive tuning and rule optimization
    • Organizational policy enforcement

    2. SonarQube Setup

    • Quality gate configuration
    • Security hotspot analysis
    • Code coverage and technical debt tracking
    • Custom quality profiles for languages
    • Enterprise integration with LDAP/SAML

    3. CodeQL Analysis

    • GitHub Advanced Security integration
    • Custom query development
    • Vulnerability variant analysis
    • Security research workflows
    • SARIF result processing

    Quick Start

    Initial Assessment

    1. Identify primary programming languages in your codebase
    2. Determine compliance requirements (PCI-DSS, SOC 2, etc.)
    3. Choose SAST tool based on language support and integration needs
    4. Review baseline scan to understand current security posture

    Basic Setup

    # Semgrep quick start
    pip install semgrep
    semgrep --config=auto --error
    
    # SonarQube with Docker
    docker run -d --name sonarqube -p 9000:9000 sonarqube:10.8-community
    
    # CodeQL CLI setup
    gh extension install github/gh-codeql
    codeql database create mydb --language=python
    

    Integration Patterns

    CI/CD Pipeline Integration

    # GitHub Actions example
    - name: Run Semgrep
      uses: returntocorp/semgrep-action@v1
      with:
        config: >-
          p/security-audit
          p/owasp-top-ten
    

    Pre-commit Hook

    # .pre-commit-config.yaml
    - repo: https://github.com/returntocorp/semgrep
      rev: v1.45.0
      hooks:
        - id: semgrep
          args: ['--config=auto', '--error']
    

    Best Practices

    1. Start with Baseline

      • Run initial scan to establish security baseline
      • Prioritize critical and high severity findings
      • Create remediation roadmap
    2. Incremental Adoption

      • Begin with security-focused rules
      • Gradually add code quality rules
      • Implement blocking only for critical issues
    3. False Positive Management

      • Document legitimate suppressions
      • Create allow lists for known safe patterns
      • Regularly review suppressed findings
    4. Performance Optimization

      • Exclude test files and generated code
      • Use incremental scanning for large codebases
      • Cache scan results in CI/CD
    5. Team Enablement

      • Provide security training for developers
      • Create internal documentation for common patterns
      • Establish security champions program

    Common Use Cases

    New Project Setup

    ./scripts/run-sast.sh --setup --language python --tools semgrep,sonarqube
    

    Custom Rule Development

    # See references/semgrep-rules.md for detailed examples
    rules:
      - id: hardcoded-jwt-secret
        pattern: jwt.encode($DATA, "...", ...)
        message: JWT secret should not be hardcoded
        severity: ERROR
    

    Compliance Scanning

    # PCI-DSS focused scan
    semgrep --config p/pci-dss --json -o pci-scan-results.json
    

    Troubleshooting

    High False Positive Rate

    • Review and tune rule sensitivity
    • Add path filters to exclude test files
    • Use nostmt metadata for noisy patterns
    • Create organization-specific rule exceptions

    Performance Issues

    • Enable incremental scanning
    • Parallelize scans across modules
    • Optimize rule patterns for efficiency
    • Cache dependencies and scan results

    Integration Failures

    • Verify API tokens and credentials
    • Check network connectivity and proxy settings
    • Review SARIF output format compatibility
    • Validate CI/CD runner permissions

    Related Skills

    Tool Comparison

    Tool Best For Language Support Cost Integration
    Semgrep Custom rules, fast scans 30+ languages Free/Enterprise Excellent
    SonarQube Code quality + security 25+ languages Free/Commercial Good
    CodeQL Deep analysis, research 10+ languages Free (OSS) GitHub native

    Next Steps

    1. Complete initial SAST tool setup
    2. Run baseline security scan
    3. Create custom rules for organization-specific patterns
    4. Integrate into CI/CD pipeline
    5. Establish security gate policies
    6. Train development team on findings and remediation

    Reproducido de wshobson/agents bajo licencia MIT. Leer esta página en markdown.

    Archivos

    1 archivo en el paquete. Solo se lee SKILL.md al activarse — las referencias se cargan si el skill decide que las necesita.

    Antes de instalar

    Requiere instalar la herramienta SAST elegida (Semgrep vía pip, SonarQube vía Docker, o CodeQL CLI vía gh extension).

    Necesita en el PATH:dockerghpip

    Variables de entorno:DATA

    Detalles

    Creador
    wshobson
    Categoría
    Seguridad
    Licencia
    MIT
    Recursos incluidos
    Solo SKILL.md
    Repositorio
    wshobson/agents
    Código fuente
    Ver SKILL.md

    Etiquetas

    Más de wshobson/agents

    Este repo incluye 180 skills. Si instalas uno, normalmente ya tienes los demás.

    Úsalo al seleccionar y colocar iconos, imágenes, SVGs, diagramas o infografías de apoyo aprobados en un PPTX editable.

    Costo de contexto al activarse
    344 tok
    Tamaño del paquete
    2 archivos
    Última actualización
    hace 26 días
    documentos

    Úsalo cuando pidan optimizar un prompt, mejorar su rendimiento, diseñar una plantilla, aplicar chain-of-thought, few-shot prompting o técnicas avanzadas de prompt engineering para producción.

    Costo de contexto al activarse
    1.3k tok
    Tamaño del paquete
    10 archivos
    Última actualización
    el mes pasado
    herramientas desarrollo

    Úsalo al redactar o reparar una especificación JSON con coordenadas explícitas para un PPTX editable.

    Costo de contexto al activarse
    489 tok
    Tamaño del paquete
    2 archivos
    Última actualización
    hace 26 días
    documentos

    Úsalo para validar o reparar un PPTX editable en cuanto a geometría, accesibilidad, editabilidad nativa, linaje de fuente e integridad del paquete OOXML.

    Costo de contexto al activarse
    409 tok
    Tamaño del paquete
    2 archivos
    Última actualización
    hace 26 días
    documentos

    Úsalo para analizar un PPTX de referencia en modo solo lectura: estructura, tema, tipografía, ritmo de layout, diagnósticos, catálogos de plantillas derivados o inspección segura del paquete OOXML.

    Costo de contexto al activarse
    689 tok
    Tamaño del paquete
    8 archivos
    Última actualización
    hace 26 días
    documentos

    Úsalo al preparar la narrativa, las fuentes y el contexto de diseño para un nuevo deck PPTX editable.

    Costo de contexto al activarse
    415 tok
    Tamaño del paquete
    2 archivos
    Última actualización
    hace 26 días
    documentos

    Skills relacionados

    Domina las mejores prácticas de seguridad en smart contracts para prevenir vulnerabilidades comunes e implementar patrones seguros en Solidity.

    Costo de contexto al activarse
    891 tok
    Tamaño del paquete
    2 archivos
    Última actualización
    hace 2 meses
    seguridad

    Configura un gating humano para las acciones de revisión de agentes IA en Claude Code, con un rastro de aprobación auditable criptográficamente y gates aplicados con Cedar.

    Costo de contexto al activarse
    1.4k tok
    Tamaño del paquete
    1 archivo
    Última actualización
    el mes pasado
    seguridad

    Domina patrones de autenticación y autorización (JWT, OAuth2, sesiones, RBAC) para construir sistemas de control de acceso seguros y escalables.

    Costo de contexto al activarse
    669 tok
    Tamaño del paquete
    2 archivos
    Última actualización
    hace 2 meses
    seguridad