코드 보안, 재판매 가능한 규칙으로.
SAST(코드 정적 분석, Semgrep 구문) 규칙 피드로, 허용적 라이선스의 오픈소스에서 집계했습니다, 각 규칙을 실제 Opengrep 엔진에서 검증하고, 라이선스를 파일 단위로 확인했으며, CWE + OWASP-2021에 매핑했습니다. 여기에 1,371개의 시크릿 탐지 패턴과 자체 제작한 taint-mode 규칙이 포함됩니다. CI/CD, 코드 리뷰, DevSecOps 파이프라인에 로드하세요. Ed25519 서명.
What we added recently
A living feed: here is the coverage added to it, dated.
- +95 règles
폭넓은 커버리지, 매핑 완료, CI 준비 완료.
SQL 인젝션(CWE-89), 명령어 인젝션(CWE-78), 경로 순회(CWE-22), LDAP/XPath 인젝션, XXE. 애플리케이션 위험의 핵심을 검증된 Semgrep 규칙으로.
크로스사이트 스크립팅(CWE-79), 안전하지 않은 역직렬화(CWE-502), SSRF(CWE-918), 오픈 리다이렉트. 웹 모의해킹 보고서를 지배하는 범주.
gitleaks, noseyparker, kingfisher에서 집계한 1,371개의 정규화된 정규식 패턴(클라우드 키, 토큰, 하드코딩된 비밀번호, 개인 키). 모든 정규식이 컴파일되고 중복 제거되며 이식 가능합니다.
자체 taint-mode 규칙(source → sink, sanitizer 포함)과 CVE 기반 규칙, 팩에서 복제 불가능한 부분입니다. 각 규칙은 납품 전에 테스트 게이트(opengrep --test)를 통과합니다.
Python, JavaScript/TypeScript, Go, Java, C/C++, PHP, Ruby, C#, Kotlin, Rust… 하나의 규칙 구문으로 전체 코드베이스를.
OWASP를 넘어, 각 범주는 컴플라이언스 프레임워크에 연결됩니다: OWASP ASVS 4.0, PCI-DSS 4.0, ISO/IEC 27001:2022, NIST SSDF, 그리고 EU Cyber Resilience Act. compliance.json 번들이 감사 준비가 된 보고서를 제공합니다, 규칙이 아니라 규제 통제입니다. 이것이 재판매되는 진짜 가치입니다.
위험은 애플리케이션 코드에서 끝나지 않습니다. Terraform(평문 시크릿, 공개 버킷, 활짝 열린 보안 그룹)과 Dockerfile(USER root, latest 태그, 빌드 시 시크릿)에 대한 오구성 규칙. Infrastructure-as-code를 동일한 Opengrep 스캔에서 감사하며, 두 번째 도구가 필요 없습니다.
유용한 215개의 LGPL/GPL 규칙은 원본 라이선스로 별도 보관됩니다(출처 표기 조건으로 재배포 가능, 재라이선스 없음). 로드 여부는 여러분이 선택합니다.
허용적 라이선스의 Semgrep 저장소에서 집계한 규칙을 중복 제거하고 실제 Opengrep 엔진에서 검증(각 규칙을 로드·컴파일)한 뒤 CWE + OWASP-2021로 정규화(index.json + OWASP 범주별 번들)합니다. 여기에 자체 제작 규칙(taint / CVE)과 1,371개 시크릿 패턴이 더해집니다. 출처와 라이선스를 파일 단위로 보존합니다.
Semgrep / Opengrep가 실행되는 어디서나.
공식 semgrep-rules 저장소가 더 이상 허용하지 않는 것.
semgrep/semgrep-rules 저장소는 재판매 불가 라이선스(Semgrep Rules License v1.0, 2024년 말)로 전환됐습니다. 우리 피드는 허용적 소스(MIT/Apache/BSD)만 파일 단위로 검증해 집계합니다: 재배포 가능, MSSP 사용 포함.
각 규칙은 실제 Opengrep 엔진(Semgrep의 LGPL 포크, 상업 생태계 의존성 없음)에서 로드됩니다. 컴파일되지 않는 것은 제외되며, CI에 깨진 구문이 없습니다.
저장소의 라이선스 배지는 종종 실제와 다릅니다: 어떤 저장소는 루트에서는 MIT지만 파일에는 EE/LGPL/Commons-Clause 헤더가 있습니다. 각 규칙을 헤더로 분류합니다: 재판매 불가(Commons-Clause/EE)는 제외, copyleft는 격리, permissive만 재판매.
각 규칙은 CWE와 OWASP Top-10 2021 범주로 정규화되며, index.json과 범주별 번들이 제공됩니다. 이것이 해자입니다: 규칙 이름이 아니라 위험 단위로 보고하므로 감사나 컴플라이언스 검토에 바로 사용할 수 있습니다.
집계를 넘어, 자체 taint-mode 규칙(source→sink, sanitizer 포함)과 CVE 기반 규칙이 공개 목록에 없는 커버리지를 더합니다. 각 규칙은 출시 전에 opengrep --test를 통과합니다.
피드는 서명되어 있어 CI 통합 전마다 무결성을 검증합니다.
공식 semgrep-rules 저장소는 무료 아닌가요?
사용은 무료지만, 2024년 말부터 semgrep/semgrep-rules 저장소는 Semgrep Rules License v1.0을 따르며, 재판매와 경쟁 제품·서비스에서의 사용을 금지합니다. 따라서 MSSP나 벤더는 고객에게 재배포할 수 없습니다. 우리 피드는 이를 해결합니다: 허용적 소스(MIT/Apache/BSD)만 파일 단위로 검증해 집계하므로 재배포 가능하고 MSSP에서 사용할 수 있습니다. 내용은 다르며(다른 소스 + 자체 규칙), 핵심은 라이선스 준수입니다.
Semgrep이 아니라 Opengrep? 제 규칙이 동작하나요?
Opengrep은 Semgrep의 오픈소스(LGPL) 포크로, 규칙 구문이 동일합니다. 상업용 구성 요소에 의존하지 않기 위해 Opengrep에서 검증하지만, 규칙은 표준 Semgrep 구문이므로 Semgrep OSS CLI에서도 Opengrep에서도 동일하게 동작합니다. 특정 엔진에 종속되지 않습니다.
CWE / OWASP 매핑은 무엇을 위한 것인가요?
각 규칙은 메타데이터에 CWE 식별자와 OWASP Top-10 2021 범주를 담고 있으며, 전역 index.json과 OWASP 범주별로 미리 분할된 번들이 함께 제공됩니다. 구체적으로: "A03 인젝션 전부 보여줘"로 필터링하고, 규칙 이름이 아니라 위험 범주별 보고서를 만들며, 컴플라이언스 검토(PCI-DSS, ISO 27001, SSDLC)에 바로 투입할 수 있습니다. 원시 규칙이 아니라 이 정규화 작업이 가치를 만듭니다.
어떻게 쓰나요?
팩에는 `rules/` 폴더(permissive, 재판매 가능), `rules-copyleft/`(격리된 LGPL/GPL), `secrets/secrets.json`(1,371개 패턴), `index.json`, OWASP 범주별 `bundles/`가 있습니다. CI에서 opengrep(또는 semgrep)을 rules/로 지정하세요: `opengrep scan --config rules/ .`. 범주를 겨냥하려면 OWASP 번들을 선택하고, 프로젝트가 허용하면 copyleft를 활성화하세요. 먼저 리포트 모드로 실행한 뒤 차단 게이트로 전환하세요.
어떤 라이선스이며, 재판매 / MSSP가 가능한가요?
`rules/` 폴더는 허용적 콘텐츠(MIT / Apache-2.0 / BSD)만 파일 단위로 검증하고 출처를 보존해 집계합니다: 재배포 가능, MSSP 사용 포함. Commons-Clause / Enterprise Edition(재판매 불가) 규칙은 처음부터 제외하고, copyleft(LGPL/GPL)는 원본 라이선스로 `rules-copyleft/`에 격리하며 로드 여부는 여러분이 결정합니다. 정규화, 엔진 검증, CWE/OWASP 매핑, 자체 규칙이 ThreatClaw의 독점 가치입니다. 자체 제작 규칙(rules/maison/)은 독점입니다, (c) CyberConsulting.fr, 팩 EULA의 적용을 받습니다: 자체 보안 운영 내 사용에 한하며 재배포 불가(허용적 집계는 재배포 가능).