Code-Sicherheit, in weiterverkäuflichen Regeln.

Ein Feed von SAST-Regeln (statische Codeanalyse, Semgrep-Syntax), aggregiert aus permissiven Open-Source-Quellen, jede Regel auf der echten Opengrep-Engine validiert, Lizenzen auf Dateiebene geprüft, auf CWE + OWASP-2021 gemappt. Dazu 1.371 Secret-Detection-Muster und intern erstellte Taint-Mode-Regeln. Laden Sie sie in Ihre CI/CD, Ihr Code-Review, Ihre DevSecOps-Pipeline. Ed25519-signiert.

960+
Opengrep-validierte Regeln
CWE · OWASP
jede Regel gemappt
1 371
Secret-Muster
PCI · ISO · CRA
Compliance-gemappt

What we added recently

A living feed: here is the coverage added to it, dated.

  • +95 règles

Breite Abdeckung, gemappt und CI-fertig.

Injections (OWASP A03)

SQL-Injection (CWE-89), Command-Injection (CWE-78), Path-Traversal (CWE-22), LDAP-/XPath-Injection, XXE. Der Kern des Anwendungsrisikos, als validierte Semgrep-Regeln.

XSS & Deserialisierung

Cross-Site-Scripting (CWE-79), unsichere Deserialisierung (CWE-502), SSRF (CWE-918), Open Redirect. Die Kategorien, die Web-Pentest-Berichte dominieren.

Secret-Erkennung

1.371 normalisierte Regex-Muster (Cloud-Keys, Tokens, hartkodierte Passwörter, private Schlüssel), aggregiert aus gitleaks, noseyparker und kingfisher. Jede Regex kompiliert, dedupliziert, portabel.

Geschmiedete Regeln (Taint)

Unsere eigenen Taint-Mode-Regeln (Source → Sink, mit Sanitizern) und CVE-getrieben, der nicht klonbare Teil des Packs. Jede besteht ihr Test-Gate (opengrep --test) vor der Auslieferung.

Multi-Sprache

Python, JavaScript/TypeScript, Go, Java, C/C++, PHP, Ruby, C#, Kotlin, Rust… Eine Regelsyntax, über Ihren gesamten Code-Bestand.

Compliance-gemappt

Über OWASP hinaus ist jede Kategorie mit Compliance-Frameworks verknüpft: OWASP ASVS 4.0, PCI-DSS 4.0, ISO/IEC 27001:2022, NIST SSDF und dem EU Cyber Resilience Act. Ein compliance.json-Bundle liefert den audit-fertigen Bericht, die regulatorische Kontrolle, nicht nur die Regel. Das ist der real weiterverkaufte Wert.

IaC: Terraform & Docker

Das Risiko endet nicht beim Anwendungscode. Misconfiguration-Regeln für Terraform (Klartext-Secrets, öffentliche Buckets, weit offene Security Groups) und Dockerfile (USER root, latest-Tag, Build-Secrets). Infrastructure-as-Code im selben Opengrep-Scan geprüft, ohne zweites Tool.

Isoliertes Copyleft-Sub-Bundle

215 nützliche LGPL/GPL-Regeln werden separat gehalten, unter ihrer Originallizenz (mit Namensnennung weitergebbar, nie umlizenziert): Sie entscheiden, ob Sie sie laden.

Regeln aus permissiven Semgrep-Repos aggregiert, dedupliziert, auf der echten Opengrep-Engine validiert (jede Regel wird geladen und kompiliert), dann auf CWE + OWASP-2021 normalisiert (index.json + Bundles nach OWASP-Kategorie). Hinzu kommen unsere intern erstellten Regeln (Taint / CVE) und 1.371 Secret-Muster. Herkunft und Lizenz erhalten, auf Dateiebene.

Vollständige Abdeckung ansehen

Überall, wo Semgrep / Opengrep läuft.

CI/CDGitHub Actions, GitLab CI, Jenkins, Merge-Gate
Pre-commitlokale Hooks, Feedback vor dem Push
IDE / revueOn-the-fly-Analyse, assistiertes Code-Review
opengrep CLIAd-hoc-Scans, Repo-Audit, DevSecOps-Pipeline

Was das offizielle semgrep-rules-Repo nicht mehr zulässt.

01
Weiterverkäuflich, anders als das offizielle

Das Repo semgrep/semgrep-rules wechselte zu einer No-Resale-Lizenz (Semgrep Rules License v1.0, Ende 2024). Unser Feed aggregiert nur permissive Quellen (MIT/Apache/BSD), auf Dateiebene geprüft: weitergebbar, MSSP-Nutzung inklusive.

02
Auf echtem Opengrep validiert

Jede Regel wird auf der echten Opengrep-Engine geladen (der LGPL-Fork von Semgrep, ohne Abhängigkeit vom kommerziellen Ökosystem). Was nicht kompiliert, wird verworfen, keine kaputte Syntax in der CI.

03
Lizenzen auf Dateiebene geprüft

Das Lizenz-Badge eines Repos lügt oft: ein Repo kann im Root MIT sein, seine Dateien tragen aber EE-/LGPL-/Commons-Clause-Header. Wir klassifizieren jede Regel nach ihrem Header: No-Resale (Commons-Clause/EE) ausgeschlossen, Copyleft isoliert, nur Permissives weiterverkauft.

04
Auf CWE + OWASP-2021 gemappt

Jede Regel wird auf einen CWE und eine OWASP-Top-10-2021-Kategorie normalisiert, mit einer index.json und Bundles pro Kategorie. Das ist der Burggraben: Sie berichten nach Risiko, nicht nach Regelname, bereit für ein Audit oder eine Compliance-Prüfung.

05
Intern geschmiedete Regeln

Über die Aggregation hinaus fügen unsere Taint-Mode-Regeln (Source→Sink mit Sanitizern) und CVE-getriebenen Regeln die Abdeckung hinzu, die öffentliche Listen nicht haben. Jede besteht opengrep --test, bevor sie ausgeliefert wird.

06
Ed25519-signiert

Der Feed ist signiert; Sie prüfen die Integrität vor jeder CI-Integration.

Das offizielle semgrep-rules-Repo ist doch kostenlos?

Kostenlos nutzbar, ja, aber seit Ende 2024 steht das Repo semgrep/semgrep-rules unter der Semgrep Rules License v1.0, die Weiterverkauf und Nutzung in einem konkurrierenden Produkt oder Dienst verbietet. Ein MSSP oder Anbieter kann es daher nicht an seine Kunden weitergeben. Unser Feed löst das: Er aggregiert nur permissive Quellen (MIT/Apache/BSD), auf Dateiebene geprüft, was ihn weitergebbar und MSSP-tauglich macht. Der Inhalt unterscheidet sich (andere Quellen + unsere eigenen Regeln), der Ansatz ist die Lizenzkonformität.

Opengrep, nicht Semgrep? Funktionieren meine Regeln?

Opengrep ist der Open-Source-Fork (LGPL) von Semgrep, mit derselben Regelsyntax. Wir validieren auf Opengrep, um von keiner kommerziellen Komponente abhängig zu sein, aber die Regeln sind in Standard-Semgrep-Syntax: Sie laufen mit dem Semgrep-OSS-CLI genauso gut wie mit Opengrep. Sie sind an keine Engine gebunden.

Wofür ist das CWE-/OWASP-Mapping?

Jede Regel trägt eine CWE-ID und eine OWASP-Top-10-2021-Kategorie in ihren Metadaten, dazu eine globale index.json und nach OWASP-Kategorie vorgeschnittene Bundles. Konkret: Sie filtern „zeig mir alles zu A03 Injection“, erstellen einen Bericht nach Risikokategorie statt nach Regelname und speisen direkt eine Compliance-Prüfung (PCI-DSS, ISO 27001, SSDLC). Diese Normalisierungsarbeit, nicht die rohen Regeln, schafft den Wert.

Wie nutze ich es?

Das Pack liefert einen `rules/`-Ordner (permissiv, weiterverkäuflich), einen `rules-copyleft/` (isoliertes LGPL/GPL), eine `secrets/secrets.json` (die 1.371 Muster), eine `index.json` und `bundles/` nach OWASP-Kategorie. Richten Sie opengrep (oder semgrep) in Ihrer CI auf rules/: `opengrep scan --config rules/ .`. Wählen Sie ein OWASP-Bundle für eine Kategorie, aktivieren Sie das Copyleft, wenn Ihr Projekt es erlaubt. Erst im Report-Modus fahren, dann als blockierendes Gate.

Welche Lizenzen, und darf ich weiterverkaufen / MSSP?

Der `rules/`-Ordner aggregiert nur permissive Inhalte (MIT / Apache-2.0 / BSD), auf Dateiebene geprüft, mit erhaltener Namensnennung: weitergebbar, MSSP-Nutzung inklusive. Commons-Clause-/Enterprise-Edition-Regeln (No-Resale) werden von vornherein ausgeschlossen, das Copyleft (LGPL/GPL) ist in `rules-copyleft/` unter seiner Originallizenz isoliert, Sie entscheiden über das Laden. Normalisierung, Engine-Validierung, CWE/OWASP-Mapping und unsere eigenen Regeln sind der proprietäre Wert von ThreatClaw. Unsere geschmiedeten Regeln (rules/maison/) sind proprietär, (c) CyberConsulting.fr, geregelt durch die Pack-EULA: Nutzung in Ihren eigenen Security-Operations, nicht weitergebbar (das permissive Aggregat schon).

Bereit, Ihren Code in der CI abzusichern?

Jahresabo. Sofort-Schlüssel. Jederzeit kündbar.

349 € / Monat, jährlich abgerechnet 4.188 € zzgl. MwSt.
Testen vor dem Kauf: kostenloses Demo-Paket

Eine Auswahl unserer eigenen Regeln über alle Engines, die wir betreiben (Sigma, YARA, osquery, Velociraptor, Falco, Netzwerk, Policy), jede Erkennung mit ihrem Investigation-Playbook im Standard CACAO 2.0, in Ihr SOAR importierbar. Die Sigma-Regeln sind bereits für 6 SIEMs konvertiert: Splunk, Sentinel, Elastic, QRadar, CrowdStrike und Panther. Ein NIS2-Compliance-Abdeckungsmuster ist enthalten. Ohne KI erzeugt.

Demo-Paket herunterladen .zip

Was dieses Pack nicht abdeckt

Was wir nicht abdecken, sagen wir Ihnen

Niemand erkennt 100%, und ein Feed, der das behauptet, verheizt Ihren Analysten. Was auf der echten Engine nicht kompiliert oder auf sauberem Korpus rauscht, erreicht das Pack nie. Was eine Regel nicht sehen kann, zeigen wir als Lücke, statt es zu übertünchen. Und standardmäßig beobachtet und schlägt der Agent vor, er handelt erst nach menschlicher Freigabe (Human-in-the-Loop). Sie kaufen Signal, nicht Volumen.

Erkennung, die vor dem Auditor standhält

Die Frage lautet nicht mehr nur „erkenne ich?“, sondern „kann ich es beweisen?“. Jedes Abo enthält die Compliance-Schicht, ohne Aufpreis.

Design-Abdeckung, keine Zertifizierung und keine Echtzeitmessung: Sie belegt, dass der Katalog die Anforderung adressiert, Ihr CISO validiert die Compliance.