OpenSource для поиска багов, уязвимостей и нарушений качества. Правила пишутся как обычный код — без регулярок и AST.
Задача: держать качество и безопасность кода в команде, где половину PR-ов пишут AI-агенты.
Проблема: проверить качество AI-сгенерированного кода на антипатерны и безопасность
Как решает: добавить .yaml файл с описанием требований к коду проекта
Аналоги: SonarQube, CodeQL, Snyk Code, Bandit
🤖 В отличие от AI-ревьюеры (Continue.dev/DevFleet): LLM читает дифф и комментирует «по ощущениям» — гибко, но недетерминированно. Semgrep наоборот: правило сработало или нет, можно ставить блокером в CI. Связка рабочая: Semgrep — безопасность, AI-ревьюер — архитектура и читаемость.
