1. 基本信息
| 项目 | 内容 |
|---|---|
| 名称 | code-security-semgrep-skills |
| 项目自述名称 | code-security(收录于 semgrep/skills 合集仓库) |
| 作者/维护者 | Semgrep, Inc.(Semgrep Engineering 团队,原创作者 Drew Dennison) |
| 来源链接 | https://github.com/semgrep/skills/tree/main/skills/code-security |
| 许可证 | Semgrep Rules License v1.0(自定义许可,允许内部使用与修改,禁止再分发/转售;GitHub API 获取) |
| GitHub Stars | 242(合集仓库整体数据,非单技能专属,GitHub API 获取) |
| Forks | 29(同上,GitHub API 获取) |
| 最新版本 | 0.1.0(Beta,metadata.json 获取) |
| 安装方式 | npx skills add semgrep/skills(README 获取) |
2. 功能介绍与亮点
Semgrep 官方出品的安全编码指南,覆盖 OWASP Top 10、基础设施安全与 15+ 语言编码规范,共 28 类规则、30 份规则文件,均附“漏洞写法 vs 安全写法”对照示例。
- 主动模式:写/审代码时自动触发,无需显式要求
- 应用+基础设施双覆盖:SQL 注入、XSS 到 Terraform/K8s/Docker/GitHub Actions 配置安全
- 规则来自 Semgrep 生产级规则库转换
3. 适用场景
所属分类:安全与合规
适合日常编写涉及用户输入、鉴权、数据库、云基础设施配置代码的场景,尤其适合无专职安全团队的初中级开发者与小团队;也可作为代码评审前的主动安全检查清单。
4. 跨 Agent 兼容性
- Claude Code:✅ 原生——纯 Markdown 指令+规则文件,符合 Skill 格式
- Codex:✅ 原生——仓库为每个技能生成专属 AGENTS.md 可读取
- OpenClaw / Hermes Agent:❓ 未验证——公开材料中未见说明
5. 推荐理由
把 Semgrep 多年积累的生产级安全规则库,转成 Agent 写代码那一刻就主动遵循的防御知识,而非事后靠扫描补救;对无专职安全团队的初中级开发者,相当于随手可得的安全评审员。
6. 评分
| 维度 | 分数 | 说明 |
|---|---|---|
| 受欢迎程度 | 8 | Semgrep 为一线安全厂商官方出品;仓库星数(242)属整个合集仓库、不代表本技能自身热度,但该技能已被 ≥5 个独立技能市场/博客收录讨论,官方博客亦有专文介绍 |
| 可用性 | 9 | 一条命令安装,文档+30 份规则示例齐全,无付费依赖,最近实质更新 82 天前 |
| 安全性 | 9 | 纯提示词/规则文档,不执行 shell、不联网外发;抓取内容未见可疑指令;作者信誉良好,License 明确 |
| 综合 | 8.7 | 三项均值 |
安全检查清单
| 检查项 | 结果 |
|---|---|
| ①shell 命令执行 | 无 |
| ②运行时联网外发 | 无 |
| ③API key/凭据要求 | 无 |
| ④可疑指令(prompt injection) | 未见 |
| ⑤作者/组织信誉 | Semgrep 官方,信誉良好 |
| ⑥License 是否明确 | 明确,禁止再分发 |
| ⑦最近维护时间 | 82 天前,在窗口内 |
7. 跟同类 Skills 相比的优势
| Skill | 定位 | 依赖 | 差异 |
|---|---|---|---|
| code-security(本技能) | 编码前主动安全指南 | 无外部工具 | 零依赖,应用+基础设施双层覆盖 |
| semgrep(同仓库) | 运行 Semgrep 扫描、写自定义规则 | 需装 Semgrep CLI | “事后扫描”,与本技能“事前预防”互补 |
| llm-security(同仓库) | LLM/RAG 应用安全 | 无外部工具 | 场景更窄,专注 AI 应用 |
| building-secure-contracts(Trail of Bits) | 智能合约安全审计 | 无外部工具 | 权威度相近,仅服务 Solidity 细分受众 |
8. 用户评价
- BrightCoding(独立技术博客,2026-05-10):称该技能集“对安全软件开发的根本性重塑”,认可 OWASP Top 10 规则嵌入编码流程的设计;基调偏推广,非中立评测。
该技能目前在第三方平台可查到的具名独立评价仅上述 1 条。
9. 其他补充
仓库内还有 llm-security、semgrep 两个姊妹技能,可按需单独安装组合(见第 7 章)。
10. 安装使用方式
npx skills add semgrep/skills
该命令安装仓库内全部三技能,安装后无需重启,Agent 检测到相关任务自动调用。仅需 code-security 时可直接复制 skills/code-security/ 目录到本地 Skill 目录。
11. 注意事项
- 版本号 0.1.0,仓库自述 Beta,规则源自生产级规则库,但封装格式仍在迭代
- License 允许内部使用与修改,禁止对外再分发或作为服务提供
- OpenClaw、Hermes Agent 兼容性未获直接证据,使用前建议自行验证
- 提供的是安全指导原则,不能替代真实扫描工具或人工评审