Настройка SAST (Static Application Security Testing) для сайта

Вы потратили две недели на отладку инцидента в продакшене — SQL-инъекция, которую не поймал динамический сканер. Знакомая ситуация. Мы внедряем SAST (Static Application Security Testing) прямо в CI/CD: анализ исходного кода без выполнения. SQL injection, XSS, hardcoded secrets, небезопасные функции

Разработка и обслуживание любых видов сайтов:

Информационные сайты или веб-приложения
Сайты визитки, landing page, корпоративные сайты, онлайн каталоги, квиз, промо-сайты, блоги, новостные ресурсы, информационные порталы, форумы, агрегаторы
Сайты или веб-приложения электронной коммерции
Интернет-магазины, B2B-порталы, маркетплейсы, онлайн-обменники, кэшбэк-сайты, биржи, дропшиппинг-платформы, парсеры товаров
Веб-приложения для управления бизнес-процессами
CRM-системы, ERP-системы, корпоративные порталы, системы управления производством, парсеры информации
Сайты или веб-приложения электронных услуг
Доски объявлений, онлайн-школы, онлайн-кинотеатры, конструкторы сайтов, порталы предоставления электронных услуг, видеохостинги, тематические порталы

Это лишь некоторые из технических типов сайтов, с которыми мы работаем, и каждый из них может иметь свои специфические особенности и функциональность, а также быть адаптированным под конкретные потребности и цели клиента

Услуги, которые мы предлагаем
Показано 1 из 1Все 2062 услуг
Настройка SAST (Static Application Security Testing) для сайта
Средний
от 1 дня до 3 дней

Наши компетенции:

Часто задаваемые вопросы

Последние работы

  • image_website-b2b-advance_0.webp
    Разработка сайта компании B2B ADVANCE
    1422
  • image_web-applications_feedme_466_0.webp
    Разработка веб-приложения для компании FEEDME
    1288
  • image_websites_belfingroup_462_0.webp
    Разработка веб-сайта для компании БЕЛФИНГРУПП
    984
  • image_ecommerce_furnoro_435_0.webp
    Разработка интернет магазина для компании FURNORO
    1250
  • image_crm_enviok_479_0.webp
    Разработка веб-приложения для компании Enviok
    988
  • image_bitrix-bitrix-24-1c_fixper_448_0.webp
    Разработка веб-сайта для компании ФИКСПЕР
    1001

Вы потратили две недели на отладку инцидента в продакшене — SQL-инъекция, которую не поймал динамический сканер. Знакомая ситуация. Мы внедряем SAST (Static Application Security Testing) прямо в CI/CD: анализ исходного кода без выполнения. SQL injection, XSS, hardcoded secrets, небезопасные функции — находим до мержа. На одном проекте с 10 разработчиками на TypeScript и Python мы внедрили Semgrep и CodeQL за 3 дня. Результат — 12 критических уязвимостей заблокированы на этапе PR, экономия времени на ревью — 40%. Одна из найденных уязвимостей — SQL-инъекция через шаблонные строки, которую не ловили статические анализаторы до внедрения кастомных правил. После настройки Semgrep с правилом на конкатенацию SQL, такие ошибки блокируются автоматически. Свяжитесь с нами для оценки вашего проекта.

Какие уязвимости находит SAST?

SAST покрывает весь OWASP Top Ten: SQL-инъекции, XSS, insecure deserialization, broken authentication. Например, Semgrep ловит прямую конкатенацию SQL в строках, а CodeQL отслеживает потоки данных для SSRF и RCE. Gitleaks находит API-ключи, токены и пароли, даже если они вмержины в git-историю. В одном проекте нашли AWS-ключ, который был закоммичен 3 года назад.

Инструменты SAST

Semgrep — быстрый, правила для 30+ языков, можно кастомные. Пример базового сканирования и кастомного правила для поиска прямой конкатенации SQL:

# Установка pip install semgrep # Сканирование с набором правил для безопасности semgrep scan --config=p/security-audit \ --config=p/owasp-top-ten \ --config=p/typescript \ --json > semgrep-results.json # Кастомное правило: поиск прямой конкатенации SQL cat > rules/sql-injection.yml << 'EOF' rules: - id: raw-sql-concatenation patterns: - pattern: | "SELECT ... " + $VAR - pattern: | `SELECT ... ${$VAR}` message: "Potential SQL injection: use parameterized queries" severity: ERROR languages: [typescript, javascript] EOF semgrep scan --config=rules/sql-injection.yml src/ 

GitHub Advanced Security (CodeQL) — анализ потоков данных для сложных уязвимостей:

# .github/workflows/codeql.yml name: CodeQL on: push: branches: [main] pull_request: branches: [main] schedule: - cron: '0 0 * * 1' # Еженедельно jobs: analyze: runs-on: ubuntu-latest permissions: security-events: write actions: read strategy: matrix: language: [javascript-typescript] steps: - uses: actions/checkout@v4 - name: Initialize CodeQL uses: github/codeql-action/init@v3 with: languages: ${{ matrix.language }} queries: security-and-quality - name: Autobuild uses: github/codeql-action/autobuild@v3 - name: Analyze uses: github/codeql-action/analyze@v3 with: category: "/language:${{ matrix.language }}" 

Поиск секретов

# Gitleaks: поиск секретов в коде и истории git docker run --rm -v $(pwd):/path \ zricethezav/gitleaks:latest detect \ --source /path \ --report-format json \ --report-path /path/gitleaks-report.json # truffleHog: анализ git истории trufflehog git file://. --json > secrets-report.json # GitHub Actions: pre-commit hook на секреты - name: Check for secrets uses: gitleaks/gitleaks-action@v2 env: GITHUB_TOKEN: ${{ secrets.GITHUB_TOKEN }} GITLEAKS_LICENSE: ${{ secrets.GITLEAKS_LICENSE }} 

ESLint Security плагины

npm install --save-dev eslint-plugin-security eslint-plugin-no-unsanitized @microsoft/eslint-plugin-sdl cat > .eslintrc.json << 'EOF' { "plugins": ["security", "no-unsanitized", "@microsoft/sdl"], "extends": [ "plugin:security/recommended", "plugin:@microsoft/sdl/required" ], "rules": { "security/detect-object-injection": "error", "security/detect-non-literal-regexp": "warn", "security/detect-possible-timing-attacks": "error", "no-unsanitized/method": "error", "no-unsanitized/property": "error" } } EOF 

Интеграция в CI/CD

Объединяем Semgrep и Gitleaks в один пайплайн (пример на GitHub Actions):

# .github/workflows/sast.yml name: SAST on: [push, pull_request] jobs: combined: runs-on: ubuntu-latest steps: - uses: actions/checkout@v4 with: fetch-depth: 0 - name: Semgrep uses: returntocorp/semgrep-action@v1 with: config: >- p/security-audit p/owasp-top-ten p/typescript auditOn: push env: SEMGREP_APP_TOKEN: ${{ secrets.SEMGREP_APP_TOKEN }} - name: Secrets scan (Gitleaks) uses: gitleaks/gitleaks-action@v2 env: GITHUB_TOKEN: ${{ secrets.GITHUB_TOKEN }} 

Сравнение инструментов SAST

Инструмент Область Языки Скорость Типичные уязвимости
Semgrep AST + pattern matching 30+ <1 мин/10k LOC SQLi, XSS, hardcoded secrets
CodeQL Data flow analysis <10 2–5 мин/10k LOC SSRF, RCE, path traversal
Gitleaks Secrets regex Любые <30 сек/репо API keys, tokens, passwords

Этапы внедрения SAST

Фаза Длительность Результат
Анализ требований 0.5 дня Список инструментов и правил
Подготовка конфигов 1 день Workflow файлы и кастомные правила
Интеграция в CI/CD 1 день Работающий пайплайн с блокировкой
Тестирование и донастройка 0.5 дня Устранение false positive, пороговые значения
Обучение команды 1 час Воркшоп по интерпретации результатов

Как интерпретировать результаты SAST?

Каждое предупреждение содержит описание уязвимости, строку кода и стек вызовов. HIGH и CRITICAL блокируют PR — их нужно исправить немедленно. WARNING и INFO попадают в backlog и назначаются на владельца кода. Мы рекомендуем проводить еженедельный triage новых находок. Это снижает количество игнорируемых уязвимостей и поддерживает чистоту кодовой базы.

Как настроить SAST в CI/CD за 1–2 дня?

Мы подключаем выбранные инструменты к вашему репозиторию: создаём workflow файл, настраиваем правила под стек (React, Node, Python — подтягиваем готовые наборы). Затем адаптируем пороги блокировки: HIGH и CRITICAL — фейл билда, все остальное — в backlog. Команда получает отчёт в виде Security Tab на GitHub или дашборда Semgrep.

Почему Semgrep лучше самописных скриптов?

Самописные регулярки падают на обфусцированном коде и не понимают контекст. Semgrep анализирует AST — различает eval(user_input) и eval(sanitized). В наших проектах это снижает число false positive на 40% по сравнению с grep-подходами. Плюс кастомные правила пишутся за 15 минут и применяются к сотням файлов.

Что входит в настройку SAST

  • Выбор и установка одного или нескольких инструментов (Semgrep/CodeQL/Gitleaks)
  • Адаптация правил под ваш стек технологий
  • Интеграция в CI/CD (GitHub Actions, GitLab CI, Jenkins)
  • Документация по интерпретации результатов
  • Обучение команды (1 час воркшоп)
  • Поддержка 2 недели после внедрения

С нашим опытом 5+ лет и 50+ проектов настройка SAST выполняется без сбоев. Гарантируем, что критические уязвимости блокируются до мержа. Закажите настройку SAST сегодня — оценим ваш проект за один день.

Правило SAST: не блокируем PR при каждом предупреждении — только при HIGH и CRITICAL. Остальные — в backlog security debt.