Semgrep — OpenSource для поиска багов и уязвимостей

Исследую open‑source и self‑hosted инструменты для AI/ML и инженерии — от LLM‑прокси и RAG‑памяти до оркестраций и headless‑CMS. Даю «Когда использовать», реальные сценарии и сравнения с альтернативами, чтобы вы не тратили недели на ресёрч и инфраструктуру. Моя цель — помочь быстро собрать рабочий стек под B2B‑AI, снизить токены и ускорить прод.

Semgrepстатический анализбезопасность кода

OpenSource для поиска багов, уязвимостей и нарушений качества. Правила пишутся как обычный код — без регулярок и AST.

Задача: держать качество и безопасность кода в команде, где половину PR-ов пишут AI-агенты.

Проблема: проверить качество AI-сгенерированного кода на антипатерны и безопасность

Как решает: добавить .yaml файл с описанием требований к коду проекта

Аналоги: SonarQube, CodeQL, Snyk Code, Bandit

🤖 В отличие от AI-ревьюеры (Continue.dev/DevFleet): LLM читает дифф и комментирует «по ощущениям» — гибко, но недетерминированно. Semgrep наоборот: правило сработало или нет, можно ставить блокером в CI. Связка рабочая: Semgrep — безопасность, AI-ревьюер — архитектура и читаемость.

Скриншот интерфейса с графиками и списками правил — экран анализа кода и обнаружения уязвимостей Semgrep
Интерфейс анализа кода и правил Semgrep

Читайте так же