Code-Sicherheit, in weiterverkäuflichen Regeln.
Ein Feed von SAST-Regeln (statische Codeanalyse, Semgrep-Syntax), aggregiert aus permissiven Open-Source-Quellen, jede Regel auf der echten Opengrep-Engine validiert, Lizenzen auf Dateiebene geprüft, auf CWE + OWASP-2021 gemappt. Dazu 1.371 Secret-Detection-Muster und intern erstellte Taint-Mode-Regeln. Laden Sie sie in Ihre CI/CD, Ihr Code-Review, Ihre DevSecOps-Pipeline. Ed25519-signiert.
What we added recently
A living feed: here is the coverage added to it, dated.
- +95 règles
Breite Abdeckung, gemappt und CI-fertig.
SQL-Injection (CWE-89), Command-Injection (CWE-78), Path-Traversal (CWE-22), LDAP-/XPath-Injection, XXE. Der Kern des Anwendungsrisikos, als validierte Semgrep-Regeln.
Cross-Site-Scripting (CWE-79), unsichere Deserialisierung (CWE-502), SSRF (CWE-918), Open Redirect. Die Kategorien, die Web-Pentest-Berichte dominieren.
1.371 normalisierte Regex-Muster (Cloud-Keys, Tokens, hartkodierte Passwörter, private Schlüssel), aggregiert aus gitleaks, noseyparker und kingfisher. Jede Regex kompiliert, dedupliziert, portabel.
Unsere eigenen Taint-Mode-Regeln (Source → Sink, mit Sanitizern) und CVE-getrieben, der nicht klonbare Teil des Packs. Jede besteht ihr Test-Gate (opengrep --test) vor der Auslieferung.
Python, JavaScript/TypeScript, Go, Java, C/C++, PHP, Ruby, C#, Kotlin, Rust… Eine Regelsyntax, über Ihren gesamten Code-Bestand.
Über OWASP hinaus ist jede Kategorie mit Compliance-Frameworks verknüpft: OWASP ASVS 4.0, PCI-DSS 4.0, ISO/IEC 27001:2022, NIST SSDF und dem EU Cyber Resilience Act. Ein compliance.json-Bundle liefert den audit-fertigen Bericht, die regulatorische Kontrolle, nicht nur die Regel. Das ist der real weiterverkaufte Wert.
Das Risiko endet nicht beim Anwendungscode. Misconfiguration-Regeln für Terraform (Klartext-Secrets, öffentliche Buckets, weit offene Security Groups) und Dockerfile (USER root, latest-Tag, Build-Secrets). Infrastructure-as-Code im selben Opengrep-Scan geprüft, ohne zweites Tool.
215 nützliche LGPL/GPL-Regeln werden separat gehalten, unter ihrer Originallizenz (mit Namensnennung weitergebbar, nie umlizenziert): Sie entscheiden, ob Sie sie laden.
Regeln aus permissiven Semgrep-Repos aggregiert, dedupliziert, auf der echten Opengrep-Engine validiert (jede Regel wird geladen und kompiliert), dann auf CWE + OWASP-2021 normalisiert (index.json + Bundles nach OWASP-Kategorie). Hinzu kommen unsere intern erstellten Regeln (Taint / CVE) und 1.371 Secret-Muster. Herkunft und Lizenz erhalten, auf Dateiebene.
Überall, wo Semgrep / Opengrep läuft.
Was das offizielle semgrep-rules-Repo nicht mehr zulässt.
Das Repo semgrep/semgrep-rules wechselte zu einer No-Resale-Lizenz (Semgrep Rules License v1.0, Ende 2024). Unser Feed aggregiert nur permissive Quellen (MIT/Apache/BSD), auf Dateiebene geprüft: weitergebbar, MSSP-Nutzung inklusive.
Jede Regel wird auf der echten Opengrep-Engine geladen (der LGPL-Fork von Semgrep, ohne Abhängigkeit vom kommerziellen Ökosystem). Was nicht kompiliert, wird verworfen, keine kaputte Syntax in der CI.
Das Lizenz-Badge eines Repos lügt oft: ein Repo kann im Root MIT sein, seine Dateien tragen aber EE-/LGPL-/Commons-Clause-Header. Wir klassifizieren jede Regel nach ihrem Header: No-Resale (Commons-Clause/EE) ausgeschlossen, Copyleft isoliert, nur Permissives weiterverkauft.
Jede Regel wird auf einen CWE und eine OWASP-Top-10-2021-Kategorie normalisiert, mit einer index.json und Bundles pro Kategorie. Das ist der Burggraben: Sie berichten nach Risiko, nicht nach Regelname, bereit für ein Audit oder eine Compliance-Prüfung.
Über die Aggregation hinaus fügen unsere Taint-Mode-Regeln (Source→Sink mit Sanitizern) und CVE-getriebenen Regeln die Abdeckung hinzu, die öffentliche Listen nicht haben. Jede besteht opengrep --test, bevor sie ausgeliefert wird.
Der Feed ist signiert; Sie prüfen die Integrität vor jeder CI-Integration.
Das offizielle semgrep-rules-Repo ist doch kostenlos?
Kostenlos nutzbar, ja, aber seit Ende 2024 steht das Repo semgrep/semgrep-rules unter der Semgrep Rules License v1.0, die Weiterverkauf und Nutzung in einem konkurrierenden Produkt oder Dienst verbietet. Ein MSSP oder Anbieter kann es daher nicht an seine Kunden weitergeben. Unser Feed löst das: Er aggregiert nur permissive Quellen (MIT/Apache/BSD), auf Dateiebene geprüft, was ihn weitergebbar und MSSP-tauglich macht. Der Inhalt unterscheidet sich (andere Quellen + unsere eigenen Regeln), der Ansatz ist die Lizenzkonformität.
Opengrep, nicht Semgrep? Funktionieren meine Regeln?
Opengrep ist der Open-Source-Fork (LGPL) von Semgrep, mit derselben Regelsyntax. Wir validieren auf Opengrep, um von keiner kommerziellen Komponente abhängig zu sein, aber die Regeln sind in Standard-Semgrep-Syntax: Sie laufen mit dem Semgrep-OSS-CLI genauso gut wie mit Opengrep. Sie sind an keine Engine gebunden.
Wofür ist das CWE-/OWASP-Mapping?
Jede Regel trägt eine CWE-ID und eine OWASP-Top-10-2021-Kategorie in ihren Metadaten, dazu eine globale index.json und nach OWASP-Kategorie vorgeschnittene Bundles. Konkret: Sie filtern „zeig mir alles zu A03 Injection“, erstellen einen Bericht nach Risikokategorie statt nach Regelname und speisen direkt eine Compliance-Prüfung (PCI-DSS, ISO 27001, SSDLC). Diese Normalisierungsarbeit, nicht die rohen Regeln, schafft den Wert.
Wie nutze ich es?
Das Pack liefert einen `rules/`-Ordner (permissiv, weiterverkäuflich), einen `rules-copyleft/` (isoliertes LGPL/GPL), eine `secrets/secrets.json` (die 1.371 Muster), eine `index.json` und `bundles/` nach OWASP-Kategorie. Richten Sie opengrep (oder semgrep) in Ihrer CI auf rules/: `opengrep scan --config rules/ .`. Wählen Sie ein OWASP-Bundle für eine Kategorie, aktivieren Sie das Copyleft, wenn Ihr Projekt es erlaubt. Erst im Report-Modus fahren, dann als blockierendes Gate.
Welche Lizenzen, und darf ich weiterverkaufen / MSSP?
Der `rules/`-Ordner aggregiert nur permissive Inhalte (MIT / Apache-2.0 / BSD), auf Dateiebene geprüft, mit erhaltener Namensnennung: weitergebbar, MSSP-Nutzung inklusive. Commons-Clause-/Enterprise-Edition-Regeln (No-Resale) werden von vornherein ausgeschlossen, das Copyleft (LGPL/GPL) ist in `rules-copyleft/` unter seiner Originallizenz isoliert, Sie entscheiden über das Laden. Normalisierung, Engine-Validierung, CWE/OWASP-Mapping und unsere eigenen Regeln sind der proprietäre Wert von ThreatClaw. Unsere geschmiedeten Regeln (rules/maison/) sind proprietär, (c) CyberConsulting.fr, geregelt durch die Pack-EULA: Nutzung in Ihren eigenen Security-Operations, nicht weitergebbar (das permissive Aggregat schon).
Bereit, Ihren Code in der CI abzusichern?
Jahresabo. Sofort-Schlüssel. Jederzeit kündbar.