[ PROMPT_NODE_27634 ]
sast-configuration
[ SKILL_DOCUMENTATION ]
# SAST 配置
静态应用程序安全测试 (SAST) 工具的设置、配置以及自定义规则创建,用于跨多种编程语言进行全面的安全扫描。
## 使用此技能的场景
- 在 CI/CD 工作流中设置 SAST 扫描
- 为您的代码库创建自定义安全规则
- 配置质量门禁和合规策略
- 优化扫描性能并减少误报
- 集成多种 SAST 工具以实现纵深防御
## 不使用此技能的场景
- 您仅需要 DAST 或手动渗透测试指导
- 您无法访问源代码或 CI/CD 工作流
- 您需要的是组织层面的策略决策而非工具设置
## 指令
1. 识别语言、仓库和合规性要求。
2. 选择工具并定义基准策略。
3. 将扫描集成到带有门禁阈值的 CI/CD 中。
4. 根据误报情况调整规则和抑制项。
5. 跟踪修复进度并验证修复结果。
## 安全性
- 未经批准,避免使用第三方服务扫描敏感仓库。
- 防止扫描产物和日志中泄露密钥。
## 概述
此技能为设置和配置 SAST 工具(包括 Semgrep、SonarQube 和 CodeQL)提供全面指导。
## 核心能力
### 1. Semgrep 配置
- 基于模式匹配的自定义规则创建
- 特定语言的安全规则(Python, JavaScript, Go, Java 等)
- CI/CD 集成(GitHub Actions, GitLab CI, Jenkins)
- 误报调整和规则优化
- 组织策略执行
### 2. SonarQube 设置
- 质量门禁配置
- 安全热点分析
- 代码覆盖率和技术债务跟踪
- 针对语言的自定义质量配置
- 与 LDAP/SAML 的企业级集成
### 3. CodeQL 分析
- GitHub 高级安全集成
- 自定义查询开发
- 漏洞变体分析
- 安全研究工作流
- SARIF 结果处理
## 快速入门
### 初始评估
1. 识别代码库中的主要编程语言
2. 确定合规性要求 (PCI-DSS, SOC 2 等)
3. 根据语言支持和集成需求选择 SAST 工具
4. 查看基准扫描以了解当前安全状况
### 基本设置
bash
# Semgrep 快速入门
pip install semgrep
semgrep --config=auto --error
# 使用 Docker 运行 SonarQube
docker run -d --name sonarqube -p 9000:9000 sonarqube:latest
# CodeQL CLI 设置
gh extension install github/gh-codeql
codeql database create mydb --language=py