Вы потратили две недели на отладку инцидента в продакшене — SQL-инъекция, которую не поймал динамический сканер. Знакомая ситуация. Мы внедряем SAST (Static Application Security Testing) прямо в CI/CD: анализ исходного кода без выполнения. SQL injection, XSS, hardcoded secrets, небезопасные функции — находим до мержа. На одном проекте с 10 разработчиками на TypeScript и Python мы внедрили Semgrep и CodeQL за 3 дня. Результат — 12 критических уязвимостей заблокированы на этапе PR, экономия времени на ревью — 40%. Одна из найденных уязвимостей — SQL-инъекция через шаблонные строки, которую не ловили статические анализаторы до внедрения кастомных правил. После настройки Semgrep с правилом на конкатенацию SQL, такие ошибки блокируются автоматически. Свяжитесь с нами для оценки вашего проекта.
Какие уязвимости находит SAST?
SAST покрывает весь OWASP Top Ten: SQL-инъекции, XSS, insecure deserialization, broken authentication. Например, Semgrep ловит прямую конкатенацию SQL в строках, а CodeQL отслеживает потоки данных для SSRF и RCE. Gitleaks находит API-ключи, токены и пароли, даже если они вмержины в git-историю. В одном проекте нашли AWS-ключ, который был закоммичен 3 года назад.
Инструменты SAST
Semgrep — быстрый, правила для 30+ языков, можно кастомные. Пример базового сканирования и кастомного правила для поиска прямой конкатенации SQL:
# Установка pip install semgrep # Сканирование с набором правил для безопасности semgrep scan --config=p/security-audit \ --config=p/owasp-top-ten \ --config=p/typescript \ --json > semgrep-results.json # Кастомное правило: поиск прямой конкатенации SQL cat > rules/sql-injection.yml << 'EOF' rules: - id: raw-sql-concatenation patterns: - pattern: | "SELECT ... " + $VAR - pattern: | `SELECT ... ${$VAR}` message: "Potential SQL injection: use parameterized queries" severity: ERROR languages: [typescript, javascript] EOF semgrep scan --config=rules/sql-injection.yml src/ GitHub Advanced Security (CodeQL) — анализ потоков данных для сложных уязвимостей:
# .github/workflows/codeql.yml name: CodeQL on: push: branches: [main] pull_request: branches: [main] schedule: - cron: '0 0 * * 1' # Еженедельно jobs: analyze: runs-on: ubuntu-latest permissions: security-events: write actions: read strategy: matrix: language: [javascript-typescript] steps: - uses: actions/checkout@v4 - name: Initialize CodeQL uses: github/codeql-action/init@v3 with: languages: ${{ matrix.language }} queries: security-and-quality - name: Autobuild uses: github/codeql-action/autobuild@v3 - name: Analyze uses: github/codeql-action/analyze@v3 with: category: "/language:${{ matrix.language }}" Поиск секретов
# Gitleaks: поиск секретов в коде и истории git docker run --rm -v $(pwd):/path \ zricethezav/gitleaks:latest detect \ --source /path \ --report-format json \ --report-path /path/gitleaks-report.json # truffleHog: анализ git истории trufflehog git file://. --json > secrets-report.json # GitHub Actions: pre-commit hook на секреты - name: Check for secrets uses: gitleaks/gitleaks-action@v2 env: GITHUB_TOKEN: ${{ secrets.GITHUB_TOKEN }} GITLEAKS_LICENSE: ${{ secrets.GITLEAKS_LICENSE }} ESLint Security плагины
npm install --save-dev eslint-plugin-security eslint-plugin-no-unsanitized @microsoft/eslint-plugin-sdl cat > .eslintrc.json << 'EOF' { "plugins": ["security", "no-unsanitized", "@microsoft/sdl"], "extends": [ "plugin:security/recommended", "plugin:@microsoft/sdl/required" ], "rules": { "security/detect-object-injection": "error", "security/detect-non-literal-regexp": "warn", "security/detect-possible-timing-attacks": "error", "no-unsanitized/method": "error", "no-unsanitized/property": "error" } } EOF Интеграция в CI/CD
Объединяем Semgrep и Gitleaks в один пайплайн (пример на GitHub Actions):
# .github/workflows/sast.yml name: SAST on: [push, pull_request] jobs: combined: runs-on: ubuntu-latest steps: - uses: actions/checkout@v4 with: fetch-depth: 0 - name: Semgrep uses: returntocorp/semgrep-action@v1 with: config: >- p/security-audit p/owasp-top-ten p/typescript auditOn: push env: SEMGREP_APP_TOKEN: ${{ secrets.SEMGREP_APP_TOKEN }} - name: Secrets scan (Gitleaks) uses: gitleaks/gitleaks-action@v2 env: GITHUB_TOKEN: ${{ secrets.GITHUB_TOKEN }} Сравнение инструментов SAST
| Инструмент | Область | Языки | Скорость | Типичные уязвимости |
|---|---|---|---|---|
| Semgrep | AST + pattern matching | 30+ | <1 мин/10k LOC | SQLi, XSS, hardcoded secrets |
| CodeQL | Data flow analysis | <10 | 2–5 мин/10k LOC | SSRF, RCE, path traversal |
| Gitleaks | Secrets regex | Любые | <30 сек/репо | API keys, tokens, passwords |
Этапы внедрения SAST
| Фаза | Длительность | Результат |
|---|---|---|
| Анализ требований | 0.5 дня | Список инструментов и правил |
| Подготовка конфигов | 1 день | Workflow файлы и кастомные правила |
| Интеграция в CI/CD | 1 день | Работающий пайплайн с блокировкой |
| Тестирование и донастройка | 0.5 дня | Устранение false positive, пороговые значения |
| Обучение команды | 1 час | Воркшоп по интерпретации результатов |
Как интерпретировать результаты SAST?
Каждое предупреждение содержит описание уязвимости, строку кода и стек вызовов. HIGH и CRITICAL блокируют PR — их нужно исправить немедленно. WARNING и INFO попадают в backlog и назначаются на владельца кода. Мы рекомендуем проводить еженедельный triage новых находок. Это снижает количество игнорируемых уязвимостей и поддерживает чистоту кодовой базы.
Как настроить SAST в CI/CD за 1–2 дня?
Мы подключаем выбранные инструменты к вашему репозиторию: создаём workflow файл, настраиваем правила под стек (React, Node, Python — подтягиваем готовые наборы). Затем адаптируем пороги блокировки: HIGH и CRITICAL — фейл билда, все остальное — в backlog. Команда получает отчёт в виде Security Tab на GitHub или дашборда Semgrep.
Почему Semgrep лучше самописных скриптов?
Самописные регулярки падают на обфусцированном коде и не понимают контекст. Semgrep анализирует AST — различает eval(user_input) и eval(sanitized). В наших проектах это снижает число false positive на 40% по сравнению с grep-подходами. Плюс кастомные правила пишутся за 15 минут и применяются к сотням файлов.
Что входит в настройку SAST
- Выбор и установка одного или нескольких инструментов (Semgrep/CodeQL/Gitleaks)
- Адаптация правил под ваш стек технологий
- Интеграция в CI/CD (GitHub Actions, GitLab CI, Jenkins)
- Документация по интерпретации результатов
- Обучение команды (1 час воркшоп)
- Поддержка 2 недели после внедрения
С нашим опытом 5+ лет и 50+ проектов настройка SAST выполняется без сбоев. Гарантируем, что критические уязвимости блокируются до мержа. Закажите настройку SAST сегодня — оценим ваш проект за один день.
Правило SAST: не блокируем PR при каждом предупреждении — только при HIGH и CRITICAL. Остальные — в backlog security debt.







