SkillsScout
SECURITY-COMPLIANCE / 安全与合规

code-security-semgrep-skills

收录日期 2026-07-16·来源仓库 ↗·2026-07-22 修订
受欢迎程度
8
可用程度与相关性
9
安全性
9
8.7SCOUT SCORE

1. 基本信息

项目 内容
名称 code-security-semgrep-skills
项目自述名称 code-security(收录于 semgrep/skills 合集仓库)
作者/维护者 Semgrep, Inc.(Semgrep Engineering 团队,原创作者 Drew Dennison)
来源链接 https://github.com/semgrep/skills/tree/main/skills/code-security
许可证 Semgrep Rules License v1.0(自定义许可,允许内部使用与修改,禁止再分发/转售;GitHub API 获取)
GitHub Stars 242(合集仓库整体数据,非单技能专属,GitHub API 获取)
Forks 29(同上,GitHub API 获取)
最新版本 0.1.0(Beta,metadata.json 获取)
安装方式 npx skills add semgrep/skills(README 获取)

2. 功能介绍与亮点

Semgrep 官方出品的安全编码指南,覆盖 OWASP Top 10、基础设施安全与 15+ 语言编码规范,共 28 类规则、30 份规则文件,均附“漏洞写法 vs 安全写法”对照示例。

3. 适用场景

所属分类:安全与合规

适合日常编写涉及用户输入、鉴权、数据库、云基础设施配置代码的场景,尤其适合无专职安全团队的初中级开发者与小团队;也可作为代码评审前的主动安全检查清单。

4. 跨 Agent 兼容性

5. 推荐理由

把 Semgrep 多年积累的生产级安全规则库,转成 Agent 写代码那一刻就主动遵循的防御知识,而非事后靠扫描补救;对无专职安全团队的初中级开发者,相当于随手可得的安全评审员。

6. 评分

维度 分数 说明
受欢迎程度 8 Semgrep 为一线安全厂商官方出品;仓库星数(242)属整个合集仓库、不代表本技能自身热度,但该技能已被 ≥5 个独立技能市场/博客收录讨论,官方博客亦有专文介绍
可用性 9 一条命令安装,文档+30 份规则示例齐全,无付费依赖,最近实质更新 82 天前
安全性 9 纯提示词/规则文档,不执行 shell、不联网外发;抓取内容未见可疑指令;作者信誉良好,License 明确
综合 8.7 三项均值

安全检查清单

检查项 结果
①shell 命令执行
②运行时联网外发
③API key/凭据要求
④可疑指令(prompt injection) 未见
⑤作者/组织信誉 Semgrep 官方,信誉良好
⑥License 是否明确 明确,禁止再分发
⑦最近维护时间 82 天前,在窗口内

7. 跟同类 Skills 相比的优势

Skill 定位 依赖 差异
code-security(本技能) 编码前主动安全指南 无外部工具 零依赖,应用+基础设施双层覆盖
semgrep(同仓库) 运行 Semgrep 扫描、写自定义规则 需装 Semgrep CLI “事后扫描”,与本技能“事前预防”互补
llm-security(同仓库) LLM/RAG 应用安全 无外部工具 场景更窄,专注 AI 应用
building-secure-contracts(Trail of Bits) 智能合约安全审计 无外部工具 权威度相近,仅服务 Solidity 细分受众

8. 用户评价

  1. BrightCoding(独立技术博客,2026-05-10):称该技能集“对安全软件开发的根本性重塑”,认可 OWASP Top 10 规则嵌入编码流程的设计;基调偏推广,非中立评测。

该技能目前在第三方平台可查到的具名独立评价仅上述 1 条。

9. 其他补充

仓库内还有 llm-security、semgrep 两个姊妹技能,可按需单独安装组合(见第 7 章)。

10. 安装使用方式

npx skills add semgrep/skills

该命令安装仓库内全部三技能,安装后无需重启,Agent 检测到相关任务自动调用。仅需 code-security 时可直接复制 skills/code-security/ 目录到本地 Skill 目录。

11. 注意事项