sast-scanning - 静态应用安全测试
通过静态分析识别源代码中的安全漏洞
标签
更新于: 2026-05-11该技能可以做什么
- 使用 Semgrep 扫描源代码
- 使用 CodeQL 分析代码
- 运行 SonarQube 安全检查
- 执行 Bandit Python 扫描
- 执行 Brakeman Ruby 扫描
- 运行 ESLint 安全检查
- 配置扫描规则
- 生成漏洞报告
- 设置 CI/CD 集成
- 应用质量门控
输入
- 源代码仓库
- Semgrep 规则
- CodeQL 查询
- SonarQube 配置
- CI/CD 流水线
输出
- 漏洞报告
- JSON 扫描结果
- SARIF 格式结果
- 质量门控状态
- 安全发现
要求
- 源代码访问权限
- CI/CD 流水线
- SAST 工具安装
