Skip to content
KitploitKITPLOIT
工具漏洞利用博客
Log in
提交
工具漏洞利用博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
semgrep — 轻量级多语言静态分析。通过类似源代码的模式查找Bug变种。 | Kitploit
工具/GitHubGitHub/semgrep/semgrep
漏洞扫描器静态代码分析 (SAST)漏洞分析代码分析无服务器安全API安全测试DevSecOps秘密检测供应链安全学习与教育API 安全数据库安全
16.2k1.0k1071天前Kitploit 审核通过
API 安全 分类第 19 名
API安全测试 分类第 19 名
代码分析 分类第 1 名
数据库安全 分类第 8 名
DevSecOps 分类第 2 名
秘密检测 分类第 10 名
无服务器安全 分类第 20 名
静态代码分析 (SAST) 分类第 1 名
漏洞分析 分类第 20 名
漏洞扫描器 分类第 20 名
GitHubsemgrep/semgrep

semgrep

轻量级多语言静态分析。通过类似源代码的模式查找Bug变种。

查看仓库网站

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

Semgrep logo

以惊人的速度进行代码扫描。

Homebrew PyPI Documentation Join Semgrep community Slack Issues welcome! Star Semgrep on GitHub Docker Pulls Docker Pulls (Old) Follow @semgrep on Twitter


Semgrep 是一个快速、开源、静态分析工具,用于搜索代码、发现漏洞,并强制执行安全护栏和编码标准。Semgrep 支持 30 多种语言,可在 IDE、作为预提交检查以及作为 CI/CD 工作流的一部分运行。

Semgrep 是面向代码的语义 grep。当运行 grep "2" 只能匹配精确字符串 2 时,Semgrep 可以在搜索 2 时匹配 x = 1; y = x + 1。Semgrep 规则看起来就像你平时编写的代码;无需处理抽象语法树、正则表达式或痛苦的 DSL。

请注意,在安全上下文中,Semgrep 社区版会遗漏许多真实的正面结果,因为它只能分析单个函数或文件内的代码。如果你希望将 Semgrep 用于安全目的(SAST、SCA 或 机密扫描),强烈推荐使用 Semgrep AppSec Platform,因为它增加了以下关键能力:

  1. 改进的核心分析能力(跨文件、跨函数、数据流可达性)可大幅减少误报(降低 25%)并将检测到的真实正面结果增加 250%。
  2. 使用 Semgrep Assistant(AI)对发现进行上下文后处理,进一步将噪音减少约 20%。此外,Assistant 会为发现添加量身定制、逐步指导的修复方案,人类超过 80% 的情况下认为这些方案可操作。
  3. 可自定义的策略以及与开发者工作流的无缝集成,使安全团队可以精细地控制何时、何地以及如何将不同的发现呈现给开发者(IDE、PR 评论等)。

Semgrep AppSec Platform 开箱即用,提供 20000+ 条专有规则,覆盖 SAST、SCA 和机密扫描。专业规则由 Semgrep 安全研究团队编写和维护,准确性极高,因此 AppSec 团队可以放心地将发现直接带给开发者,而不会拖慢他们的速度。

Semgrep 在你的计算机或构建环境中本地分析代码:默认情况下,代码永远不会被上传。开始使用 →.

Semgrep CLI image

语言支持

Semgrep Code 支持 30 多种语言,包括:

Apex · Bash · C · C++ · C# · Clojure · Dart · Dockerfile · Elixir · HTML · Go · Java · JavaScript · JSX · JSON · Julia · Jsonnet · Kotlin · Lisp · Lua · OCaml · PHP · Python · R · Ruby · Rust · Scala · Scheme · Solidity · Swift · Terraform · TypeScript · TSX · YAML · XML · 通用(ERB、Jinja 等)

Semgrep Supply Chain 支持 12 种语言,涵盖 15 个包管理器,包括:

C# (NuGet) · Dart (Pub) · Go (Go modules, go mod) · Java (Gradle, Maven) · Javascript/Typescript (npm, Yarn, Yarn 2, Yarn 3, pnpm) · Kotlin (Gradle, Maven) · PHP (Composer) · Python (pip, pip-tool, Pipenv, Poetry) · Ruby (RubyGems) · Rust (Cargo) · Scala (Maven) · Swift (SwiftPM)

更多信息请参阅支持的语言。

开始使用 🚀

  1. 从 Semgrep AppSec Platform 开始
  2. 从 CLI 开始

对于新用户,我们建议从 Semgrep AppSec Platform 开始,因为它提供了可视化界面、演示项目、结果分类和探索工作流,并且可以快速在 CI/CD 中完成设置。扫描仍然是本地的,代码不会上传。你也可以从 CLI 开始,通过终端输出来运行一次性搜索。

选项 1:从 Semgrep AppSec Platform 开始(推荐)

Semgrep platform image

  1. 在 semgrep.dev 上注册

  2. 探索演示发现,了解 Semgrep 如何工作

  3. 通过导航到 Projects > Scan New Project > Run scan in CI 扫描你的项目

  4. 选择你的版本控制系统并按照入门步骤添加项目。完成此设置后,Semgrep 将在每次拉取请求后扫描你的项目。

  5. [可选] 如果你想在本地运行 Semgrep,请遵循 CLI 部分中的步骤。

注意事项:

如果遇到任何问题,请在 Semgrep Slack 中寻求帮助。

选项 2:从 CLI 开始

  1. 安装 Semgrep CLI

    # 对于 macOS
    $ brew install semgrep
    
    # 对于 Ubuntu/WSL/Linux/macOS
    $ python3 -m pip install semgrep
    
    # 在不安装的情况下尝试 Semgrep,通过 Docker 运行
    $ docker run -it -v "${PWD}:/src" semgrep/semgrep semgrep login
    $ docker run -e SEMGREP_APP_TOKEN=<TOKEN> --rm -v "${PWD}:/src" semgrep/semgrep semgrep ci
    
  2. 运行 semgrep login 创建你的账户并登录 Semgrep。此步骤可选,但登录 Semgrep 后你可以访问:

    • Semgrep Supply Chain:一个依赖扫描器,可检测第三方库中可达的漏洞
    • Semgrep Code 的专业规则:由 Semgrep 安全研究团队编写的 600 多条高置信度规则
    • Semgrep Code 的专业引擎:一个高级代码分析引擎,旨在检测复杂漏洞并减少误报
  3. 进入你的应用根目录并运行 semgrep ci。这将扫描你的项目,检查源代码及其依赖项中的漏洞。

  4. 使用 -e 尝试交互式编写你自己的查询。例如,检查 Python 中左右两边相同的 ==(可能是 bug): $ semgrep -e '$X == $X' --lang=py path/to/src

Semgrep 生态系统

Semgrep 生态系统包括以下内容:

  • Semgrep 社区版 - 核心的开源程序分析引擎。适用于对误报容忍度较高的临时用例——例如顾问、安全审计员或渗透测试人员。

  • Semgrep AppSec Platform - 轻松编排和扩展跨组织的 SAST、SCA 和机密扫描,而不会造成开发者过载。自定义开发者看到哪些发现、在哪里看到它们,并与 GitHub、GitLab、CircleCI 等 CI 提供商集成。包括免费和付费层级。

    • Semgrep Code (SAST) - 通过最小化噪音并赋能开发者自主快速修复问题(即使他们没有安全知识),从而在漏洞积压方面取得真正进展。易于部署的安全护栏和量身定制的逐步修复指导意味着开发者实际上会修复问题,因为他们不会感到被拖慢。

    • Semgrep Supply Chain (SSC) - 一个高信号依赖扫描器,可检测开源第三方库和函数中可达的漏洞。

    • Semgrep Secrets (机密扫描) - 使用语义分析、改进的熵分析和验证,在开发者工作流中准确暴露敏感凭据的机密检测工具。

    • Semgrep Assistant (AI) - Assistant 是一个 AI 驱动的 AppSec 工程师,帮助开发者和 AppSec 团队按规模优先排序、分类和修复 Semgrep 发现。人类同意 Assistant 自动分类决定的概率为 97%,认为生成的修复指导有用的概率为 80%。关于 Assistant 如何工作的概述,请阅读此概述。

  • Semgrep MCP 服务器 - 一个 Model Context Protocol (MCP) 服务器,允许 AI 编码助手直接运行 Semgrep 扫描。集成于 Cursor、VS Code、Windsurf、Claude Desktop 等。运行 semgrep mcp 在本地启动。

下载工具