Налаштування SAST у CI/CD: Semgrep, CodeQL, Gitleaks

Ви витратили два тижні на відладку інциденту в продакшені — SQL-ін'єкція, яку не зловив динамічний сканер. Знайома ситуація. Ми впроваджуємо SAST (Static Application Security Testing) прямо в CI/CD: аналіз вихідного коду без виконання. SQL injection, XSS, hardcoded secrets, небезпечні функції — знах

Розробка та обслуговування будь-яких видів сайтів:

Інформаційні сайти або веб-програми
Сайти візитки, landing page, корпоративні сайти, онлайн каталоги, квіз, промо-сайти, блоги, ресурси новин, інформаційні портали, форуми, агрегатори
Сайти або веб-програми електронної комерції
Інтернет-магазини, B2B-портали, маркетплейси, онлайн-обмінники, кешбек-сайти, біржі, дропшиппінг-платформи, парсери товарів
Веб-програми для управління бізнес-процесами
CRM-системи, ERP-системи, корпоративні портали, системи управління виробництвом, парсери інформації
Сайти або веб-програми електронних послуг
Дошки оголошень, онлайн-школи, онлайн-кінотеатри, конструктори сайтів, портали надання електронних послуг, відеохостинги, тематичні портали

Це лише деякі з технічних типів сайтів, з якими ми працюємо, і кожен із них може мати свої специфічні особливості та функціональність, а також бути адаптованим під конкретні потреби та цілі клієнта.

Послуги, які ми пропонуємо
Показано 1 з 1Усі 2062 послуг
Налаштування SAST у CI/CD: Semgrep, CodeQL, Gitleaks
Середній
від 1 дня до 3 днів

Наші компетенції:

Часті запитання

Останні роботи

  • image_website-b2b-advance_0.webp
    Розробка сайту компанії B2B ADVANCE
    1422
  • image_web-applications_feedme_466_0.webp
    Розробка веб-додатків для компанії FEEDME
    1288
  • image_websites_belfingroup_462_0.webp
    Розробка веб-сайту для компанії БЕЛФІНГРУП
    984
  • image_ecommerce_furnoro_435_0.webp
    Розробка інтернет магазину для компанії FURNORO
    1250
  • image_crm_enviok_479_0.webp
    Розробка веб-додатків для компанії Enviok
    988
  • image_bitrix-bitrix-24-1c_fixper_448_0.webp
    Розробка веб-сайту для компанії ФІКСПЕР
    1001

Ви витратили два тижні на відладку інциденту в продакшені — SQL-ін'єкція, яку не зловив динамічний сканер. Знайома ситуація. Ми впроваджуємо SAST (Static Application Security Testing) прямо в CI/CD: аналіз вихідного коду без виконання. SQL injection, XSS, hardcoded secrets, небезпечні функції — знаходимо до мержу. На одному проєкті з 10 розробниками на TypeScript і Python ми впровадили Semgrep і CodeQL за 3 дні. Результат — 12 критичних уразливостей заблоковано на етапі PR, економія часу на рев'ю — 40%. Одна зі знайдених уразливостей — SQL-ін'єкція через шаблонні рядки, яку не ловили статичні аналізатори до впровадження кастомних правил. Після налаштування Semgrep з правилом на конкатенацію SQL, такі помилки блокуються автоматично. Зв'яжіться з нами для оцінки вашого проєкту.

Які уразливості знаходить SAST?

SAST покриває весь OWASP Top Ten: SQL-ін'єкції, XSS, insecure deserialization, broken authentication. Наприклад, Semgrep ловить пряму конкатенацію SQL у рядках, а CodeQL відстежує потоки даних для SSRF і RCE. Gitleaks знаходить API-ключі, токени та паролі, навіть якщо вони змержені в git-історію. В одному проєкті знайшли AWS-ключ, який був закомічений 3 роки тому.

Інструменти SAST

Semgrep — швидкий, правила для 30+ мов, можна кастомні. Приклад базового сканування та кастомного правила для пошуку прямої конкатенації SQL:

# Встановлення pip install semgrep # Сканування з набором правил для безпеки semgrep scan --config=p/security-audit \ --config=p/owasp-top-ten \ --config=p/typescript \ --json > semgrep-results.json # Кастомне правило: пошук прямої конкатенації SQL cat > rules/sql-injection.yml << 'EOF' rules: - id: raw-sql-concatenation patterns: - pattern: | "SELECT ... " + $VAR - pattern: | `SELECT ... ${$VAR}` message: "Potential SQL injection: use parameterized queries" severity: ERROR languages: [typescript, javascript] EOF semgrep scan --config=rules/sql-injection.yml src/ 

GitHub Advanced Security (CodeQL) — аналіз потоків даних для складних уразливостей:

# .github/workflows/codeql.yml name: CodeQL on: push: branches: [main] pull_request: branches: [main] schedule: - cron: '0 0 * * 1' # Щотижня jobs: analyze: runs-on: ubuntu-latest permissions: security-events: write actions: read strategy: matrix: language: [javascript-typescript] steps: - uses: actions/checkout@v4 - name: Initialize CodeQL uses: github/codeql-action/init@v3 with: languages: ${{ matrix.language }} queries: security-and-quality - name: Autobuild uses: github/codeql-action/autobuild@v3 - name: Analyze uses: github/codeql-action/analyze@v3 with: category: "/language:${{ matrix.language }}" 

Пошук секретів

# Gitleaks: пошук секретів у коді та історії git docker run --rm -v $(pwd):/path \ zricethezav/gitleaks:latest detect \ --source /path \ --report-format json \ --report-path /path/gitleaks-report.json # truffleHog: аналіз git історії trufflehog git file://. --json > secrets-report.json # GitHub Actions: pre-commit hook на секрети - name: Check for secrets uses: gitleaks/gitleaks-action@v2 env: GITHUB_TOKEN: ${{ secrets.GITHUB_TOKEN }} GITLEAKS_LICENSE: ${{ secrets.GITLEAKS_LICENSE }} 

ESLint Security плагіни

npm install --save-dev eslint-plugin-security eslint-plugin-no-unsanitized @microsoft/eslint-plugin-sdl cat > .eslintrc.json << 'EOF' { "plugins": ["security", "no-unsanitized", "@microsoft/sdl"], "extends": [ "plugin:security/recommended", "plugin:@microsoft/sdl/required" ], "rules": { "security/detect-object-injection": "error", "security/detect-non-literal-regexp": "warn", "security/detect-possible-timing-attacks": "error", "no-unsanitized/method": "error", "no-unsanitized/property": "error" } } EOF 

Інтеграція в CI/CD

Об'єднуємо Semgrep і Gitleaks в один пайплайн (приклад на GitHub Actions):

# .github/workflows/sast.yml name: SAST on: [push, pull_request] jobs: combined: runs-on: ubuntu-latest steps: - uses: actions/checkout@v4 with: fetch-depth: 0 - name: Semgrep uses: returntocorp/semgrep-action@v1 with: config: >- p/security-audit p/owasp-top-ten p/typescript auditOn: push env: SEMGREP_APP_TOKEN: ${{ secrets.SEMGREP_APP_TOKEN }} - name: Secrets scan (Gitleaks) uses: gitleaks/gitleaks-action@v2 env: GITHUB_TOKEN: ${{ secrets.GITHUB_TOKEN }} 

Порівняння інструментів SAST

Інструмент Область Мови Швидкість Типові уразливості
Semgrep AST + pattern matching 30+ <1 хв/10k LOC SQLi, XSS, hardcoded secrets
CodeQL Data flow analysis <10 2–5 хв/10k LOC SSRF, RCE, path traversal
Gitleaks Secrets regex Будь-які <30 сек/репо API keys, tokens, passwords

Етапи впровадження SAST

Фаза Тривалість Результат
Аналіз вимог 0.5 дня Список інструментів і правил
Підготовка конфігів 1 день Workflow файли та кастомні правила
Інтеграція в CI/CD 1 день Працюючий пайплайн з блокуванням
Тестування та доналаштування 0.5 дня Усунення false positive, порогові значення
Навчання команди 1 година Воркшоп з інтерпретації результатів

Як інтерпретувати результати SAST?

Кожне попередження містить опис уразливості, рядок коду та стек викликів. HIGH і CRITICAL блокують PR — їх потрібно виправити негайно. WARNING і INFO потрапляють у backlog і призначаються власнику коду. Ми рекомендуємо проводити щотижневий triage нових знахідок. Це знижує кількість ігнорованих уразливостей і підтримує чистоту кодової бази.

Як налаштувати SAST у CI/CD за 1–2 дні?

Ми підключаємо вибрані інструменти до вашого репозиторію: створюємо workflow файл, налаштовуємо правила під стек (React, Node, Python — підтягуємо готові набори). Потім адаптуємо пороги блокування: HIGH і CRITICAL — фейл білда, все інше — у backlog. Команда отримує звіт у вигляді Security Tab на GitHub або дашборда Semgrep.

Чому Semgrep краще за самописні скрипти?

Самописні регулярки падають на обфускованому коді та не розуміють контекст. Semgrep аналізує AST — розрізняє eval(user_input) і eval(sanitized). У наших проєктах це знижує кількість false positive на 40% порівняно з grep-підходами. Плюс кастомні правила пишуться за 15 хвилин і застосовуються до сотень файлів.

Що входить у налаштування SAST

  • Вибір та встановлення одного або кількох інструментів (Semgrep/CodeQL/Gitleaks)
  • Адаптація правил під ваш стек технологій
  • Інтеграція в CI/CD (GitHub Actions, GitLab CI, Jenkins)
  • Документація з інтерпретації результатів
  • Навчання команди (1 година воркшоп)
  • Підтримка 2 тижні після впровадження

З нашим досвідом 10+ років і 40+ проєктів налаштування SAST виконується без збоїв. Гарантуємо, що критичні уразливості блокуються до мержу. Замовте налаштування SAST сьогодні — оцінимо ваш проєкт за один день.

Правило SAST: не блокуємо PR при кожному попередженні — тільки при HIGH і CRITICAL. Інші — у backlog security debt.