🔗 Dépôt GitHub

Semgrep est un analyseur statique de code (SAST) multi-langages basé sur des règles lisibles et faciles à écrire. Il détecte des patterns de code vulnérable, des mauvaises pratiques ou des violations de conventions internes, avec un jeu de règles communautaires riche (OWASP, secrets, frameworks). S’intègre facilement en pré-commit ou en CI/CD.

🔵 Défensif

# Scanne le répertoire courant, sortie JSON dans un fichier, uniquement sévérité ERROR
$ semgrep --config=auto --json --output=results.json --severity=ERROR .

La commande produit un fichier results.json listant chaque finding avec règle déclenchée, fichier, ligne et message explicatif. Semgrep retourne un code de sortie non nul si des règles de sévérité ERROR sont déclenchées, ce qui permet de bloquer un pipeline CI/CD sur cette base.