אותן חולשות נכנסות שוב ושוב בשלב הקוד. הנה מה שאנחנו שמים בדרך.

Read this article in English

טיפ קטן לחברות פיתוח: תשתמשו ב-Semgrep למצוא חורי אבטחה בקוד שלכם.

במהלך בדיקות האבטחה והסקירות שאנחנו מבצעים ב-AppSec Labs, אנחנו רואים שוב ושוב איך אותן בעיות אבטחה נכנסות למערכות כבר בשלב הקוד – לעיתים אפילו בלי שהמפתחים מודעים לכך.

אחד הכלים שאנחנו הכי אוהבים להכניס לתהליך הוא Semgrep – סורק קוד סטטי (SAST) חכם, קליל ומהיר, שמאפשר לאתר חולשות בצורה פשוטה, מדויקת ומותאמת אישית.

למה Semgrep כל כך שימושי עבורנו

  • סורק קוד שכתוב בצורה חכמה – לא מבוסס regex אלא הבנה של מבנה קוד.
  • תומך בשפות מודרניות: Python, JS, TS, Java, Go ועוד.
  • אפשר להריץ אותו מקומית, בתוך CI/CD, או כחלק מתהליך סקירה.
  • יש לו עשרות כללים מוכנים, כולל קטגוריות כמו XSS, SQLi ו-SSRF.
  • אפשר גם לכתוב כללים משלכם בהתאם לקוד הארגוני.

איך מתחילים

  • ההתקנה מאוד מהירה:pip install semgrep או brew install semgrep, או פשוט להריץ דרך Docker.
  • סריקה ראשונית: הריצו semgrep --config=auto על תיקיית הפרויקט – תוך דקה תראו תוצאות.
  • שילוב ב-CI/CD: חיבור פשוט ל-GitHub Actions, GitLab CI או Jenkins כדי לעצור pull requests עם בעיות אבטחה.
  • קל מאוד לכתוב כללים מותאמים: בנו כללים משלכם ב-YAML כדי לזהות דפוסים ייחודיים אצלכם.

בשורה התחתונה, Semgrep מאפשר לכם לזהות בעיות אבטחה בשלב מוקדם, לחסוך תיקונים יקרים בפרודקשן, ולשפר את איכות הקוד מבלי להעמיס על צוות הפיתוח.

הסתייגות אחת מהצד שלנו, שנכונה לכל סורק: הוא מוצא את סוגי החולשות שיש להן צורה. אלה שאנחנו משקיעים בהן את רוב הבדיקה – הרשאות, בידוד בין דיירים, לוגיקה עסקית – אין בהן בקשה חריגה לתפוס. תכניסו את Semgrep לתהליך, ואל תבלבלו בין ריצה נקייה למערכת בדוקה.


פוסט זה פורסם לראשונה בלינקדאין בתאריך 2025-04-20. — ארז מטולה