# Sast Configuration > Configura herramientas SAST (Semgrep, SonarQube, CodeQL) para detección automática de vulnerabilidades en el código, útil al montar escaneo de seguridad o adoptar DevSecOps. Fuente: https://skillsagentes.com/skills/wshobson/agents/sast-configuration Markdown: https://skillsagentes.com/skills/wshobson/agents/sast-configuration.md Repositorio: https://github.com/wshobson/agents Autor: wshobson Licencia: MIT Actualizado: hace 4 meses Coste de contexto: 59 tok instalada, 1.4k tok al activarse, 1.4k tok con todos los archivos del bundle Bundle: 1 archivo, 5 KB Permisos que pide: ninguno declarado ## Instalación Un skill son archivos markdown: los mismos archivos valen para cualquier agente y lo único que cambia es el directorio de destino, es decir la bandera `--agent`. Añade `-g` para instalarlo en todos los proyectos de la máquina. ```bash # Claude Code npx -y skills add wshobson/agents --skill sast-configuration --agent claude-code # Cursor npx -y skills add wshobson/agents --skill sast-configuration --agent cursor # Codex npx -y skills add wshobson/agents --skill sast-configuration --agent codex # Gemini CLI npx -y skills add wshobson/agents --skill sast-configuration --agent gemini # Windsurf npx -y skills add wshobson/agents --skill sast-configuration --agent windsurf # Cline npx -y skills add wshobson/agents --skill sast-configuration --agent cline ``` ## Qué hace - Configura herramientas SAST como Semgrep, SonarQube y CodeQL para detección automática de vulnerabilidades - Crea reglas de seguridad personalizadas por lenguaje y patrón - Integra escaneo SAST en pipelines de CI/CD (GitHub Actions, GitLab CI, Jenkins) - Ajusta falsos positivos, optimiza rendimiento y define quality gates - Configura escaneos de cumplimiento (PCI-DSS, SOC 2) ## Cuándo usarla - Al configurar escaneo de seguridad en pipelines CI/CD - Al implementar prácticas de DevSecOps - Al automatizar la detección de vulnerabilidades en código - Al crear reglas de seguridad personalizadas para el código base ## Qué la activa - "Configura Semgrep en nuestro pipeline de GitHub Actions" - "Crea una regla personalizada para detectar secretos JWT hardcodeados" - "Ayúdame a montar SonarQube con Docker para análisis de calidad y seguridad" - "Necesito un escaneo enfocado en cumplimiento PCI-DSS" ## Antes de instalar - Requiere instalar la herramienta SAST elegida (Semgrep vía pip, SonarQube vía Docker, o CodeQL CLI vía gh extension). - Necesita en el PATH: docker, gh, pip - Variables de entorno: DATA - makes network requests - reads environment config ## Archivos - SKILL.md — 5 KB ## SKILL.md Reproducido tal cual desde wshobson/agents bajo MIT. Esta sección es el documento original y está en inglés. # SAST Configuration Static Application Security Testing (SAST) tool setup, configuration, and custom rule creation for comprehensive security scanning across multiple programming languages. ## Overview This skill provides comprehensive guidance for setting up and configuring SAST tools including Semgrep, SonarQube, and CodeQL. Use this skill when you need to: - Set up SAST scanning in CI/CD pipelines - Create custom security rules for your codebase - Configure quality gates and compliance policies - Optimize scan performance and reduce false positives - Integrate multiple SAST tools for defense-in-depth ## Core Capabilities ### 1. Semgrep Configuration - Custom rule creation with pattern matching - Language-specific security rules (Python, JavaScript, Go, Java, etc.) - CI/CD integration (GitHub Actions, GitLab CI, Jenkins) - False positive tuning and rule optimization - Organizational policy enforcement ### 2. SonarQube Setup - Quality gate configuration - Security hotspot analysis - Code coverage and technical debt tracking - Custom quality profiles for languages - Enterprise integration with LDAP/SAML ### 3. CodeQL Analysis - GitHub Advanced Security integration - Custom query development - Vulnerability variant analysis - Security research workflows - SARIF result processing ## Quick Start ### Initial Assessment 1. Identify primary programming languages in your codebase 2. Determine compliance requirements (PCI-DSS, SOC 2, etc.) 3. Choose SAST tool based on language support and integration needs 4. Review baseline scan to understand current security posture ### Basic Setup ```bash # Semgrep quick start pip install semgrep semgrep --config=auto --error # SonarQube with Docker docker run -d --name sonarqube -p 9000:9000 sonarqube:10.8-community # CodeQL CLI setup gh extension install github/gh-codeql codeql database create mydb --language=python ``` ## Integration Patterns ### CI/CD Pipeline Integration ```yaml # GitHub Actions example - name: Run Semgrep uses: returntocorp/semgrep-action@v1 with: config: >- p/security-audit p/owasp-top-ten ``` ### Pre-commit Hook ```bash # .pre-commit-config.yaml - repo: https://github.com/returntocorp/semgrep rev: v1.45.0 hooks: - id: semgrep args: ['--config=auto', '--error'] ``` ## Best Practices 1. **Start with Baseline** - Run initial scan to establish security baseline - Prioritize critical and high severity findings - Create remediation roadmap 2. **Incremental Adoption** - Begin with security-focused rules - Gradually add code quality rules - Implement blocking only for critical issues 3. **False Positive Management** - Document legitimate suppressions - Create allow lists for known safe patterns - Regularly review suppressed findings 4. **Performance Optimization** - Exclude test files and generated code - Use incremental scanning for large codebases - Cache scan results in CI/CD 5. **Team Enablement** - Provide security training for developers - Create internal documentation for common patterns - Establish security champions program ## Common Use Cases ### New Project Setup ```bash ./scripts/run-sast.sh --setup --language python --tools semgrep,sonarqube ``` ### Custom Rule Development ```yaml # See references/semgrep-rules.md for detailed examples rules: - id: hardcoded-jwt-secret pattern: jwt.encode($DATA, "...", ...) message: JWT secret should not be hardcoded severity: ERROR ``` ### Compliance Scanning ```bash # PCI-DSS focused scan semgrep --config p/pci-dss --json -o pci-scan-results.json ``` ## Troubleshooting ### High False Positive Rate - Review and tune rule sensitivity - Add path filters to exclude test files - Use nostmt metadata for noisy patterns - Create organization-specific rule exceptions ### Performance Issues - Enable incremental scanning - Parallelize scans across modules - Optimize rule patterns for efficiency - Cache dependencies and scan results ### Integration Failures - Verify API tokens and credentials - Check network connectivity and proxy settings - Review SARIF output format compatibility - Validate CI/CD runner permissions ## Related Skills - [OWASP Top 10 Checklist](../owasp-top10-checklist/SKILL.md) - [Container Security](../container-security/SKILL.md) - [Dependency Scanning](../dependency-scanning/SKILL.md) ## Tool Comparison | Tool | Best For | Language Support | Cost | Integration | | --------- | ------------------------ | ---------------- | --------------- | ------------- | | Semgrep | Custom rules, fast scans | 30+ languages | Free/Enterprise | Excellent | | SonarQube | Code quality + security | 25+ languages | Free/Commercial | Good | | CodeQL | Deep analysis, research | 10+ languages | Free (OSS) | GitHub native | ## Next Steps 1. Complete initial SAST tool setup 2. Run baseline security scan 3. Create custom rules for organization-specific patterns 4. Integrate into CI/CD pipeline 5. Establish security gate policies 6. Train development team on findings and remediation ## Dónde encaja - Categoría: [Seguridad](https://skillsagentes.com/categorias/seguridad.md) — Auditorías, revisión de dependencias, manejo de secretos y modelado de amenazas. - Creador: [wshobson](https://skillsagentes.com/creators/wshobson.md) — 183 skills en el directorio - [Todas las skills](https://skillsagentes.com/skills.md) - [Ranking de instalaciones](https://skillsagentes.com/ranking.md) ## Otras skills del mismo repositorio - [Hermes Tweet](https://skillsagentes.com/skills/wshobson/agents/hermes-tweet.md): Instala y opera Hermes Tweet, un plugin de Hermes Agent para investigar X/Twitter, leer timelines, analizar tweets y ejecutar operaciones privadas o de cambio de estado con aprobación previa. - [Superself](https://skillsagentes.com/skills/wshobson/agents/superself.md): Úsalo cuando un proyecto guarda su estado en Superself: lee `self context` al iniciar sesión, vincula el trabajo a una work unit, reporta con evidencia y registra decisiones confirmadas. - [Grounded Vault](https://skillsagentes.com/skills/wshobson/agents/grounded-vault.md): Úsalo para mantener un almacén Markdown de conocimiento donde cada afirmación compilada se rastrea hasta una fuente inmutable y el drift se detecta con git diff sin gastar tokens. - [Postgresql Table Design](https://skillsagentes.com/skills/wshobson/agents/postgresql-table-design.md): Úsalo al diseñar o revisar un esquema específico de PostgreSQL: buenas prácticas, tipos de datos, indexación, restricciones, patrones de rendimiento y funciones avanzadas. - [Prompt Engineering Patterns](https://skillsagentes.com/skills/wshobson/agents/prompt-engineering-patterns.md): Úsalo cuando pidan optimizar un prompt, mejorar su rendimiento, diseñar una plantilla, aplicar chain-of-thought, few-shot prompting o técnicas avanzadas de prompt engineering para producción. ## Skills relacionadas - [Review Agent Setup](https://skillsagentes.com/skills/wshobson/agents/review-agent-setup.md): Configura un gating humano para las acciones de revisión de agentes IA en Claude Code, con un rastro de aprobación auditable criptográficamente y gates aplicados con Cedar. - [Binary Analysis Patterns](https://skillsagentes.com/skills/wshobson/agents/binary-analysis-patterns.md): Domina patrones de análisis binario: desensamblado, decompilación, análisis de flujo de control y reconocimiento de patrones de código en ejecutables. - [Pci Compliance](https://skillsagentes.com/skills/wshobson/agents/pci-compliance.md): Implementa los requisitos de PCI DSS para el manejo seguro de datos de tarjetas y sistemas de pago. Úsalo al asegurar procesamiento de pagos o lograr el cumplimiento PCI. - [Mtls Configuration](https://skillsagentes.com/skills/wshobson/agents/mtls-configuration.md): Configura mutual TLS (mTLS) para comunicación zero-trust entre servicios, incluyendo gestión de certificados y seguridad de comunicación interna. - [K8s Security Policies](https://skillsagentes.com/skills/wshobson/agents/k8s-security-policies.md): Implementa políticas de seguridad de Kubernetes, incluyendo NetworkPolicy, PodSecurityPolicy y RBAC, para seguridad de nivel productivo. --- Skills Agentes · [Índice de páginas en markdown](https://skillsagentes.com/sitemap.md) · [Inicio](https://skillsagentes.com/index.md)