La seguridad del código, en reglas revendibles.

Un feed de reglas SAST (análisis estático de código, sintaxis Semgrep) agregadas desde fuentes open-source permisivas, cada regla validada en el motor real Opengrep, licencias verificadas a nivel de archivo, mapeadas a CWE + OWASP-2021. Además, 1371 patrones de detección de secretos y reglas forjadas internamente en taint-mode. Para cargar en tu CI/CD, tu revisión de código, tu pipeline DevSecOps. Firmado Ed25519.

960+
reglas validadas en Opengrep
CWE · OWASP
cada regla mapeada
1 371
patrones de secretos
PCI · ISO · CRA
mapeado a cumplimiento

What we added recently

A living feed: here is the coverage added to it, dated.

  • +95 règles

Cobertura amplia, mapeada y lista para CI.

Injections (OWASP A03)

Inyección SQL (CWE-89), inyección de comandos (CWE-78), path traversal (CWE-22), inyección LDAP/XPath, XXE. El núcleo del riesgo aplicativo, en reglas Semgrep validadas.

XSS y deserialización

Cross-site scripting (CWE-79), deserialización insegura (CWE-502), SSRF (CWE-918), open redirect. Las categorías que dominan los informes de pentest web.

Detección de secretos

1371 patrones regex normalizados (claves cloud, tokens, contraseñas hardcodeadas, claves privadas) agregados desde gitleaks, noseyparker y kingfisher. Cada regex compila, deduplicada, portable.

Reglas forjadas (taint)

Nuestras propias reglas en taint-mode (source → sink, con sanitizers) y guiadas por CVE, la parte no clonable del pack. Cada una pasa su gate de test (opengrep --test) antes de la entrega.

Multi-lenguaje

Python, JavaScript/TypeScript, Go, Java, C/C++, PHP, Ruby, C#, Kotlin, Rust… Una misma sintaxis de regla, en todo tu parque de código.

Mapeado a cumplimiento

Más allá de OWASP, cada categoría se vincula a los marcos de cumplimiento: OWASP ASVS 4.0, PCI-DSS 4.0, ISO/IEC 27001:2022, NIST SSDF y el EU Cyber Resilience Act. Un bundle compliance.json te da el informe listo para auditoría, el control regulatorio, no solo la regla. Ese es el valor real revendido.

IaC: Terraform y Docker

El riesgo no se detiene en el código de aplicación. Reglas de misconfiguración para Terraform (secretos en claro, buckets públicos, security groups abiertos) y Dockerfile (USER root, tag latest, secretos en build). Infrastructure-as-code auditada en el mismo escaneo Opengrep, sin una segunda herramienta.

Sub-bundle copyleft aislado

215 reglas LGPL/GPL útiles se mantienen aparte, bajo su licencia original (redistribuibles con atribución, nunca relicenciadas): tú eliges si las cargas.

Reglas agregadas desde repos Semgrep permisivos, deduplicadas, validadas en el motor real Opengrep (cada regla se carga y compila), y normalizadas a CWE + OWASP-2021 (index.json + bundles por categoría OWASP). Se añaden nuestras reglas forjadas internamente (taint / CVE) y 1371 patrones de secretos. Procedencia y licencia conservadas, a nivel de archivo.

Ver la cobertura detallada

Donde sea que corra Semgrep / Opengrep.

CI/CDGitHub Actions, GitLab CI, Jenkins, gate de merge
Pre-commithooks locales, feedback antes del push
IDE / revueanálisis al vuelo, revisión de código asistida
opengrep CLIescaneos ad hoc, auditoría de repo, pipeline DevSecOps

Lo que el repo semgrep-rules oficial ya no te deja hacer.

01
Revendible, a diferencia del oficial

El repo semgrep/semgrep-rules pasó a una licencia no-revendible (Semgrep Rules License v1.0, finales de 2024). Nuestro feed solo agrega fuentes permisivas (MIT/Apache/BSD), verificadas a nivel de archivo: redistribuible, uso MSSP incluido.

02
Validado en Opengrep real

Cada regla se carga en el motor real Opengrep (el fork LGPL de Semgrep, sin dependencia del ecosistema comercial). Lo que no compila se descarta: nada de sintaxis rota en CI.

03
Licencias verificadas por archivo

El badge de licencia de un repo suele mentir: un repo puede ser MIT en la raíz pero sus archivos llevan encabezados EE/LGPL/Commons-Clause. Clasificamos cada regla por su encabezado: las no-revendibles (Commons-Clause/EE) se excluyen, el copyleft se aísla, solo se revende lo permisivo.

04
Mapeado a CWE + OWASP-2021

Cada regla se normaliza a un CWE y a una categoría OWASP Top-10 2021, con un index.json y bundles por categoría. Ese es el moat: reportas por riesgo, no por nombre de regla, listo para una auditoría o una revisión de cumplimiento.

05
Reglas forjadas internamente

Más allá del agregado, nuestras reglas taint-mode (source→sink con sanitizers) y guiadas por CVE añaden la cobertura que las listas públicas no tienen. Cada una pasa opengrep --test antes de entrar.

06
Firmado con Ed25519

El feed está firmado; verificas su integridad antes de cada integración en CI.

El repo semgrep-rules oficial es gratis, ¿no?

Gratis para usar, sí, pero desde finales de 2024 el repo semgrep/semgrep-rules está bajo la Semgrep Rules License v1.0, que prohíbe la reventa y el uso en un producto o servicio competidor. Un MSSP o un editor no puede redistribuirlo a sus clientes. Nuestro feed resuelve eso: solo agrega fuentes permisivas (MIT/Apache/BSD), verificadas a nivel de archivo, lo que lo hace redistribuible y utilizable en MSSP. El contenido difiere (otras fuentes + nuestras reglas propias), el ángulo es el cumplimiento de licencia.

¿Opengrep, no Semgrep? ¿Funcionarán mis reglas?

Opengrep es el fork open-source (LGPL) de Semgrep, con la misma sintaxis de regla. Validamos en Opengrep para no depender de ningún componente comercial, pero las reglas están en sintaxis Semgrep estándar: funcionan igual de bien con el CLI Semgrep OSS que con Opengrep. No quedas atado a ningún motor en particular.

¿Para qué sirve el mapeo CWE / OWASP?

Cada regla lleva un identificador CWE y una categoría OWASP Top-10 2021 en sus metadatos, más un index.json global y bundles pre-cortados por categoría OWASP. En concreto: filtras «muéstrame todo el A03 Injection», produces un informe por categoría de riesgo en vez de por nombre de regla, y alimentas directamente una revisión de cumplimiento (PCI-DSS, ISO 27001, SSDLC). Es ese trabajo de normalización, no las reglas brutas, lo que crea el valor.

¿Cómo se usa?

El pack incluye una carpeta `rules/` (lo permisivo, revendible), un `rules-copyleft/` (LGPL/GPL aislado), un `secrets/secrets.json` (los 1371 patrones), un `index.json` y `bundles/` por categoría OWASP. Apunta opengrep (o semgrep) a rules/ en tu CI: `opengrep scan --config rules/ .`. Elige un bundle OWASP para apuntar a una categoría, activa el copyleft si tu proyecto lo permite. Ejecuta primero en modo informe, luego como gate bloqueante.

¿Qué licencias, y puedo revender / MSSP?

La carpeta `rules/` solo agrega contenido permisivo (MIT / Apache-2.0 / BSD), verificado a nivel de archivo, con la atribución conservada: redistribuible, uso MSSP incluido. Las reglas Commons-Clause / Enterprise Edition (no-revendibles) se excluyen de entrada, el copyleft (LGPL/GPL) se aísla en `rules-copyleft/` bajo su licencia original, tú decides si lo cargas. La normalización, la validación en motor, el mapeo CWE/OWASP y nuestras reglas propias son el valor propietario de ThreatClaw. Nuestras reglas forjadas (rules/maison/) son propietarias, (c) CyberConsulting.fr, regidas por el EULA del pack: uso en tus propias operaciones de seguridad, no redistribuibles (el agregado permisivo sí lo es).

¿Listo para asegurar tu código en CI?

Suscripción anual. Clave instantánea. Cancela cuando quieras.

349 € / mes, facturado anualmente 4 188 € sin IVA
Pruebe antes de comprar: pack demo gratuito

Una muestra de nuestras reglas propias en todos los motores que cubrimos (Sigma, YARA, osquery, Velociraptor, Falco, red, policy), cada detección con su playbook de investigación en estándar CACAO 2.0, importable en su SOAR. Las reglas Sigma ya vienen convertidas para 6 SIEM: Splunk, Sentinel, Elastic, QRadar, CrowdStrike y Panther. Se incluye una muestra de cobertura de conformidad NIS2. Generado sin IA.

Descargar el pack demo .zip

Lo que este pack no cubre

Lo que no cubrimos, te lo decimos

Nadie detecta el 100%, y un feed que lo pretende agota a tu analista. Lo que no compila en el motor real, o hace ruido en un corpus limpio, nunca llega al pack. Lo que una regla no puede ver, lo mostramos como brecha en lugar de disimularlo. Y por defecto el agente observa y propone, actúa solo tras validación humana (human-in-the-loop). Compras señal, no volumen.

La detección que resiste ante el auditor

La pregunta ya no es solo «¿detecto?» sino «¿puedo probarlo?». Cada suscripción incluye la capa de conformidad, sin coste adicional.

Cobertura de diseño, no una certificación ni una medición en tiempo real: evidencia que el catálogo aborda el requisito, tu CISO valida la conformidad.