Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
semgrep-rules — 脆弱性検出および監査に重点を置いたコードレビューのための静的解析セキュリティルール。Java、Go、Python、C#、Kotlin、PHP、Kubernetes、GitHub Actions に対応。 | Kitploit
ツール/GitHubGitHub/elttam/semgrep-rules
クラウドインフラストラクチャセキュリティ静的分析コンテナセキュリティ静的コード分析 (SAST)脆弱性分析コード分析ウェブセキュリティDevSecOps設定ミス
GitHubelttam/semgrep-rules

semgrep-rules

脆弱性検出および監査に重点を置いたコードレビューのための静的解析セキュリティルール。Java、Go、Python、C#、Kotlin、PHP、Kubernetes、GitHub Actions に対応。

24626121日前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
リポジトリを見る

elttam の semgrep-rules

powered by semgrep r2c community slack

elttam の公開 semgrep ルールリポジトリへようこそ。

semgrep ルール

私たちは、コード支援によるセキュリティ監査やソフトウェアセキュリティ調査の過程で、ルールを定期的に開発しています。semgrep コミュニティのために、今後も頻繁に新しいルールを追加し、ここにあるルールを改善していく予定です。semgrep を利用するプロダクトセキュリティエンジニアやコード監査担当者にとって、これらのルールが役立つことを願っています。

バグを見つけた場合は、GitHub の issue を報告してください。

はじめに

このガイドでは、Semgrep に精通しており、すでにインストール済みであることを前提としています。

このリポジトリでは、ルールを次の 2 つの大まかなカテゴリに分けています。

  1. rules/ -- 開発者や AppSec チームに役立つルール。これらは一般的に脆弱性に関するものです。
  2. rules-audit/ -- ソースコード監査に役立つルール。興味深い動作の特定やエントリーポイントの列挙を通じて、手動によるソースコードレビューを補完します。

次のコマンドでこのリポジトリを試すことができます:

root@kitploit:~
git clone https://github.com/elttam/semgrep-rules.git

ルールを試すには、次を実行します:

root@kitploit:~
semgrep --config semgrep-rules/rules semgrep-rules/rules/

監査に特化したルールを試すには、次を実行します:

root@kitploit:~
semgrep --config semgrep-rules/rules-audit semgrep-rules/rules-audit/

ルール

これらのルールは、脆弱性やその他の弱点を特定することに重点を置いています。

監査に特化したルール

これらのルールは、興味深い動作の特定やエントリーポイントの列挙を通じて、手動によるソースコードレビューを支援するのに役立ちます。

ツールをダウンロード
ルールパス言語テクノロジー説明
generic/jsp-likely-xssGenericJSPテンプレート内の安全でないレンダリングによる XSS を検出
go/lang/security/audit/executable-symlinkGoos.Executable によるシンボリックリンク乗っ取りの可能性
go/lang/security/audit/sprintf-plain-stringGoSprintf でエスケープされていない制御文字
go/lang/security/audit/uintptr-nonatomicGo変換された uintptr の非アトミックな使用
java/lang/security/audit/crypto/gcm-static-ivJava鍵と IV に同じ値を使用する GCM を検出
java/lang/security/audit/crypto/randomstringutilsJavaApache Commonsセキュリティに適さないデフォルトの java.util.Random を使用する RandomStringUtils を検出
java/spring/security/audit/remoting/JavaSpringSpring Remoting の使用を検出
php/php-filter-chain-read-from-oraclePHPPHP フィルタチェーンのエラーベースオラクルの可能性を検出
yaml/github-actions/security/save-stateYAMLGithub-Actions安全ではなく非推奨の ::save-state の使用を検出
yaml/github-actions/security/set-outputYAMLGithub-Actions安全ではなく非推奨の ::set-output の使用を検出
yaml/kubernetes/audit/network-policy-ingress-anyYAMLKubernetesIngress を ANY で許可する NetworkPolicy を含むコンテナ仕様を検出
yaml/kubernetes/audit/privileged-containerYAMLKubernetes特権付き security context を持つコンテナ仕様を検出
yaml/kubernetes/security/allow-privileged-escalationYAMLKubernetes特権昇格を許可するコンテナ仕様(init コンテナを含む)を検出(allowPrivilegeEscalation)
yaml/kubernetes/security/no-security-contextYAMLKubernetessecurity context がないコンテナ仕様を検出。Pod またはコンテナの security context を考慮します。
yaml/kubernetes/security/run-as-non-rootYAMLKubernetesroot での実行を許可するコンテナ仕様(runAsNonRoot がないもの)を検出。Pod とコンテナの security context を考慮します PR
yaml/kubernetes/security/run-as-non-root-unsafe-valueYAMLKubernetesroot での実行を明示的に許可するコンテナ仕様(runAsNonRoot: false)を検出。Pod とコンテナの security context を考慮します PR
ルールパス言語テクノロジー説明
c/lang/security/audit/execCプロセスの実行を検出
csharp/dotnet/security/audit/entrypoints/apsnet-controllerC#ASP.NETASP.NET REST エントリーポイントを検出
java/jackson/polymorphic-typingJavaJackson脆弱な Jackson のデシリアライゼーション問題の発見に役立つポリモーフィックタイピングを検出
java/jackson/type-resolver-overrideJavaJacksonTypeResolveBuilder を使用したポリモーフィックタイピングを検出
java/jax-rs/security/audit/entrypoints/JavaJAX-RSJAX-RS REST エントリーポイントを検出
java/lang/security/audit/processbuilderJavaProcessBuilder によるプロセスの実行を検出
java/spring/security/audit/entrypoints/JavaSpringSpring REST エントリーポイントを検出
java/struts2/security/audit/devmode/JavaStruts2devMode の使用を検出
java/struts2/security/audit/dmi/JavaStruts2Dynamic Method Invocation の使用を検出
java/struts2/security/audit/entrypoints/JavaStruts2Struts2 REST エントリーポイントを検出
java/xstream/security/audit/fromxmlJavaXStreamXStream.fromXML(...) の使用を検出
kotlin/spark/security/audit/entrypoints/KotlinSparkSpark REST エントリーポイントを検出
python/flask/security/audit/entrypoints/PythonFlaskFlask REST エントリーポイントを検出