Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
semgrep-rules — Reglas de análisis estático de seguridad para la detección de vulnerabilidades y revisión de código centrada en auditorías en Java, Go, Python, C#, Kotlin, PHP, Kubernetes y GitHub Actions. | Kitploit
Herramientas/GitHubGitHub/elttam/semgrep-rules
Seguridad de Infraestructura en la NubeAnálisis EstáticoSeguridad de ContenedoresAnálisis Estático de Código (SAST)Análisis de VulnerabilidadesAnálisis de CódigoSeguridad WebDevSecOpsMala Configuración
GitHubelttam/semgrep-rules

semgrep-rules

Reglas de análisis estático de seguridad para la detección de vulnerabilidades y revisión de código centrada en auditorías en Java, Go, Python, C#, Kotlin, PHP, Kubernetes y GitHub Actions.

246268hace 8 díasRevisado por Kitploit
Ver Repositorio

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

semgrep-rules de elttam

powered by semgrep r2c community slack

Bienvenido al repositorio público de reglas semgrep de elttam.

reglas de semgrep

Desarrollamos reglas regularmente durante nuestras auditorías de seguridad asistidas por código y nuestra investigación en seguridad de software. Añadiremos con frecuencia nuevas reglas y mejoraremos lo que hay aquí para la comunidad de semgrep. ¡Esperamos que los ingenieros de seguridad de producto y los auditores de código que usan semgrep las encuentren útiles!

Si encuentras algún error, por favor abre un issue en GitHub.

Primeros pasos

Esta guía asume que estás familiarizado con Semgrep y que ya lo tienes instalado.

Este repositorio ha dividido las reglas en dos amplias categorías:

  1. rules/ -- Reglas útiles para desarrolladores o equipos de AppSec; generalmente se trata de vulnerabilidades.
  2. rules-audit/ -- Reglas útiles para auditar código fuente, identificar comportamientos interesantes y enumerar puntos de entrada, con el fin de complementar la revisión manual del código fuente.

Prueba este repositorio con el siguiente comando:

root@kitploit:~
git clone https://github.com/elttam/semgrep-rules.git

Para probar las reglas, ejecuta:

root@kitploit:~
semgrep --config semgrep-rules/rules semgrep-rules/rules/

Para probar las reglas centradas en auditoría, ejecuta:

root@kitploit:~
semgrep --config semgrep-rules/rules-audit semgrep-rules/rules-audit/

Reglas

Estas reglas están centradas en identificar vulnerabilidades u otras debilidades.

Ruta de la reglaLenguajeTecnologíaDescripción
generic/jsp-likely-xssGenericJSPDetecta XSS con renderizado inseguro en la plantilla
go/lang/security/audit/executable-symlinkGoPosible secuestro de symlink con os.Executable
go/lang/security/audit/sprintf-plain-stringGoSprintf con caracteres de control sin escapar
go/lang/security/audit/uintptr-nonatomicGoUso no atómico de uintptr convertido
java/lang/security/audit/crypto/gcm-static-ivJavaEncuentra GCM que usa los mismos valores para la clave y el IV
java/lang/security/audit/crypto/randomstringutilsJavaApache CommonsEncuentra RandomStringUtils que usa java.util.Random por defecto, lo cual no es adecuado para seguridad
java/spring/security/audit/remoting/JavaSpringEncuentra el uso de Spring Remoting
php/php-filter-chain-read-from-oraclePHPDetecta un posible oráculo de error basado en cadenas de filtros de PHP
yaml/github-actions/security/save-stateYAMLGithub-ActionsEncuentra el uso del comando ::save-state inseguro y obsoleto
yaml/github-actions/security/set-outputYAMLGithub-ActionsEncuentra el uso del comando ::set-output inseguro y obsoleto
yaml/kubernetes/audit/network-policy-ingress-anyYAMLKubernetesEncuentra especificaciones de contenedores con NetworkPolicy que tengan Ingress Permit ANY
yaml/kubernetes/audit/privileged-containerYAMLKubernetesEncuentra especificaciones de contenedores con contexto de seguridad privilegiado
yaml/kubernetes/security/allow-privileged-escalationYAMLKubernetesEncuentra especificaciones de contenedores, incluidos los contenedores init, que permiten la escalada de privilegios (allowPrivilegeEscalation)
yaml/kubernetes/security/no-security-contextYAMLKubernetesEncuentra especificaciones de contenedores sin contexto de seguridad; considera el contexto de seguridad del pod o del contenedor.

Reglas centradas en auditoría

Estas reglas son útiles para ayudar en la revisión manual del código fuente, identificando comportamientos interesantes o enumerando puntos de entrada.

Ruta de la reglaLenguajeTecnologíaDescripción
c/lang/security/audit/execCEncuentra la ejecución de procesos
csharp/dotnet/security/audit/entrypoints/apsnet-controllerC#ASP.NETEncuentra puntos de entrada REST de ASP.NET
java/jackson/polymorphic-typingJavaJacksonEncuentra tipado polimórfico para ayudar a identificar problemas vulnerables de deserialización en Jackson.
java/jackson/type-resolver-overrideJavaJacksonEncuentra tipado polimórfico usando TypeResolveBuilder
java/jax-rs/security/audit/entrypoints/JavaJAX-RSEncuentra puntos de entrada REST de JAX-RS
java/lang/security/audit/processbuilderJavaEncuentra la ejecución de procesos con ProcessBuilder
java/spring/security/audit/entrypoints/JavaSpringEncuentra puntos de entrada REST de Spring
java/struts2/security/audit/devmode/JavaStruts2Encuentra el uso de devMode
java/struts2/security/audit/dmi/JavaStruts2Encuentra el uso de Dynamic Method Invocation
java/struts2/security/audit/entrypoints/JavaStruts2Encuentra puntos de entrada REST de Struts2
java/xstream/security/audit/fromxmlJavaXStreamEncuentra el uso de XStream.fromXML(...)
kotlin/spark/security/audit/entrypoints/KotlinSparkEncuentra puntos de entrada REST de Spark
python/flask/security/audit/entrypoints/PythonFlaskEncuentra puntos de entrada REST de Flask
Descargar herramienta
yaml/kubernetes/security/run-as-non-rootYAMLKubernetesEncuentra especificaciones de contenedores que permiten ejecutarse como root (falta runAsNonRoot); considera el contexto de seguridad del pod y del contenedor PR
yaml/kubernetes/security/run-as-non-root-unsafe-valueYAMLKubernetesEncuentra especificaciones de contenedores que permiten explícitamente ejecutarse como root (runAsNonRoot: false); considera el contexto de seguridad del pod y del contenedor PR