Semgrep, Inc. (anteriormente r2c [ 3 ] ) es una empresa de ciberseguridad con sede en San Francisco . La empresa desarrolla la plataforma Semgrep AppSec , una oferta comercial para SAST , SCA y escaneo de secretos, y mantiene la herramienta de análisis de código estático de código abierto semgrep , que admite más de 30 lenguajes de programación. [ 4 ]
El nombre es una combinación de semántico y grep , lo que hace referencia a que semgrep es una utilidad de búsqueda de texto que conoce la semántica del código fuente. [ 5 ]
Servicios
Semgrep, Inc. proporciona un servicio de integración continua (Semgrep CI), herramientas para escribir reglas (Semgrep Playground) y una biblioteca de reglas (Semgrep Registry) de forma gratuita tanto para usuarios comerciales como de código abierto. [ 6 ]
Las reglas de Semgrep suelen escribirse en YAML . Se pueden bifurcar y personalizar para adaptarlas al código fuente del usuario; sin embargo, solo los usuarios comerciales pueden personalizar las reglas comerciales. Todos los usuarios pueden bifurcar y modificar las reglas de código abierto (comunitarias). [ 7 ]
Historia
Semgrep se basó en sgrep, una parte de código abierto de pfff, una biblioteca de análisis de programas desarrollada en Facebook en 2009. Pfff se inspiró en Coccinelle , una utilidad de código abierto para programas escritos en C. Yoann Padioleau, el autor original de sgrepy un colaborador de Coccinelle, se unió a r2c en 2019. [ 8 ] [ 9 ] [ 10 ]sgrep fue bifurcado de pfff por r2c, y en 2020 la sgrepbifurcación fue renombrada semgreppara evitar colisiones de nombres con proyectos existentes. [ 11 ] [ 12 ] [ 13 ]
Redpoint Ventures y Sequoia Capital respaldaron a r2c en una ronda semilla no anunciada y posteriormente financiaron una ronda Serie A de 13 millones de dólares en 2020. En ese momento, la cartera de productos de la empresa consistía únicamente en Semgrep OSS y su ecosistema. [ 14 ] [ 15 ]
Semgrep, Inc. anunció en 2023 que había recaudado 53 millones de dólares en una ronda de financiación Serie C liderada por Lightspeed Venture Partners y con la participación de inversores anteriores como Felicis Ventures , Redpoint Ventures y Sequoia Capital. La compañía ha recaudado un total de 93 millones de dólares, incluyendo su financiación Serie C. [ 3 ]
El Open Web Application Security Project ( OWASP ) incluyó a Semgrep en su lista de herramientas de análisis de código fuente. [ 16 ] A abril de 2023, Semgrep tenía 132 colaboradores y más de 9000 estrellas en GitHub . [ 17 ] Desde Docker Hub, la imagen de Docker se ha descargado más de 60 millones de veces. [ 18 ]
Uso
Semgrep se puede instalar con Homebrew [ 19 ] o pip [ 20 ] . Además, se puede ejecutar sin instalación en Docker . El análisis se puede realizar sin necesidad de configuración personalizada, utilizando conjuntos de reglas creados por Semgrep Inc. y colaboradores de código abierto. La herramienta también permite a los usuarios escribir sus propios patrones y reglas a través de la CLI utilizando un lenguaje de patrones exclusivo de semgrep. También están disponibles un editor de reglas en línea gratuito y un tutorial [ 21 ] [ 22 ] .
Véase también
Referencias
- ↑ "Lanzamiento – sgrep 0.4.0 – returntocorp/semgrep" . Github.com . Consultado el 3 de febrero de 2021 .
- ↑ "Versión 1.171.0" . 22 de julio de 2026. Consultado el 23 de julio de 2026 .
- 1 2 Miller, Ron (18 de abril de 2023). "Semgrep (anteriormente r2c) consigue una inversión de 53 millones de dólares para expandir su plataforma de seguridad de código" . TechCrunch . Consultado el 19 de abril de 2023 .
- ↑ "Idiomas compatibles | Semgrep" . semgrep.dev . 22/05/2024 . Consultado el 29/05/2024 .
- ↑ Nagy, Bence. "Detección de patrones de código complejos mediante grep semántico" (PDF) . owasp.org (Presentación). pág. 2. Consultado el 2 de febrero de 2021 .
- ↑ "Escribir reglas personalizadas | Semgrep" . semgrep.dev . 16/05/2024 . Consultado el 29/05/2024 .
- ↑ "Escribir reglas personalizadas | Semgrep" . semgrep.dev . 16/05/2024 . Consultado el 29/05/2024 .
- ↑ Lauerman, Alex (2020-10-29). "Una breve introducción a Semgrep (parte 1)" . TrustFoundry .
- ↑ "Versión anterior del archivo README.md de Semgrep en GitHub" . GitHub . Consultado el 2 de febrero de 2021 .
- ↑ "Semgrep: Análisis estático ligero para muchos lenguajes" . Hacker News . Consultado el 2 de febrero de 2021 .
- ↑ "Solicitud de extracción de Semgrep en GitHub" . GitHub . Consultado el 2 de febrero de 2021 .
- ↑ "Versión anterior del archivo README.md de Semgrep en GitHub" . GitHub . Consultado el 2 de febrero de 2021 .
- ↑ Salecha, Rohit (2020-08-13). "Semgrep: Una introducción práctica" . NotSoSecure.com .
- ↑ "Redpoint y Sequoia respaldan a una startup para corregir tu código basura" . TechCrunch.com . 29 de octubre de 2020. Consultado el 2 de febrero de 2021 .
- ↑ "Premios Forbes de Ciberseguridad 2020: Corellium, la pequeña startup que vuelve loca a Apple" . Forbes.com . 27 de diciembre de 2020. Consultado el 2 de febrero de 2021 .
- ↑ "Herramientas de análisis de código fuente de OWASP" . Owasp.com . Consultado el 2 de febrero de 2020 .
- ↑ "Semgrep en GitHub" . GitHub .
- ↑ "Semgrep en Docker Hub" . Consultado el 19 de abril de 2023 .
- ↑ "Semgrep en fórmulas caseras" . Consultado el 3 de febrero de 2021 .
- ↑ "Semgrep en pypi.org" . Índice de paquetes de Python . Consultado el 3 de febrero de 2021 .
- ↑ "Documentación de Semgrep: Primeros pasos" . semgrep.dev . Consultado el 2 de febrero de 2021 .
- ↑ Lancini, Marco (2020-12-12). "Semgrep para seguridad en la nube" . marcolancini.it .
Enlaces externos
- Herramientas de análisis estático de programas
- Análisis de software
- Herramientas gratuitas para probar software
- Software libre programado en OCaml
- Software libre programado en Python
- Software que utiliza la Licencia Pública General Reducida de GNU.