codesentry-semgrep-rules
v0.4.0
Published
Snapshot local das regras OWASP do Semgrep para CodeSentry
Readme
codesentry-semgrep-rules
Pacote interno do CodeSentry — uma CLI de verificação de vulnerabilidades e qualidade de código para JavaScript/TypeScript, com cobertura OWASP multi-linguagem via Semgrep CE embutido.
O que tem aqui dentro
Um snapshot local, fixado por versão, do ruleset público
p/owasp-top-ten do Semgrep —
mais de 550 regras cobrindo o OWASP Top 10 em dezenas de linguagens
(JS/TS, Python, Java, Go, Ruby, PHP e outras).
Este pacote é baixado uma única vez, durante a preparação de cada
release do CodeSentry — nunca em tempo de instalação do usuário final, e
nunca durante o codesentry scan. O SHA-256 do conteúdo fica registrado em
rules/ruleset.lock.json, publicado junto. Isso é o que permite ao
codesentry rodar 100% offline, sem consultar a Semgrep Registry nem
enviar métricas — ver ADR 0004
para o racional completo.
codesentry depende deste pacote como dependência regular (não opcional,
diferente dos runtimes por plataforma) — ele é sempre instalado junto,
independente do sistema operacional.
O manifesto rules/ruleset.lock.json, também exposto pelo pacote, registra a
versão do pacote, origem, data de captura, SHA-256 e, quando disponível, a
revisão upstream do snapshot. O comando codesentry version --engines lê
esse manifesto localmente para permitir auditoria sem rede.
Não é para instalação direta
Se você quer usar o CodeSentry, instale o pacote principal:
npm install -g codesentry
codesentry scan .Veja o README do CodeSentry para o que a ferramenta faz, como instalar no Windows/Linux e a lista completa de comandos.
Licença
O ruleset distribuído aqui é de terceiros — veja THIRD_PARTY_NOTICES.md. O código deste pacote é MIT.
