| 以前は | r2c |
|---|---|
| 業界 | コンピュータセキュリティ |
| 設立 | 2017 |
| 創設者 |
|
| Webサイト | semgrep.dev の翻訳 |
| 開発者 | 株式会社セムグレップ |
|---|---|
| 初回リリース | 2020年2月6日[1] |
| 安定版リリース | 1.90.0
/ 2024年9月26日; 12日前[2] |
| リポジトリ |
|
| 書かれた | OCaml (コア) とPython (CLI) |
| タイプ | 静的プログラム解析 |
| ライセンス | LGPL v2.1 |
| Webサイト | semgrep.dev の翻訳 |
Semgrep, Inc.(旧r2c [3] )はサンフランシスコに拠点を置くサイバーセキュリティ企業です。同社はSemgrep AppSec Platform ( SAST、SCA、シークレットスキャンの商用製品)を開発し、オープンソースの 静的コード分析ツールを積極的に保守していますsemgrep OSS。
Semgrepは、 C#、C、C++、Go、Java、JavaScript、JSON、Python、PHP、Ruby、Scalaなど30以上の言語を安定してサポートしています。言語サポートはsemgrep OSSコミュニティ主導であり、手続き間またはファイル間分析はサポートしていません。[4]
この名前はセマンティックとを組み合わせたものでgrep、semgrepソースコードのセマンティクスを認識するテキスト検索コマンドラインユーティリティであることを示しています。[5]
サービス
Semgrep, Inc.は、継続的インテグレーションサービス(Semgrep CIと呼ばれる)、ルール作成ツール(Semgrep Playgroundおよびエディタと呼ばれる)、ルールライブラリ(Semgrep Registryと呼ばれる)を商用ユーザーとオープンソースユーザーの両方に無料で提供しています。[6]
Semgrep ルールはソースコードに似ており、記述にドメイン固有言語の知識は必要ありません。オープンソースと商用のルールはどちらもフォークしてユーザーのコードベースにカスタマイズできますが、商用ルールをカスタマイズできるのは商用ユーザーのみです。すべてのユーザーはオープンソース (コミュニティ) ルールをフォークして自由に変更できます。[7]
歴史
Semgrepは、 2009年にFacebooksgrepで開発されたプログラム分析ライブラリであるpfffのオープンソース部分であるをベースにしていました。pfffは、 C言語で書かれたプログラム用のオープンソースユーティリティであるCoccinelleに触発されました。Coccinelleの原作者であり貢献者のYoann Padioleauは、2019年にr2cに加わりました。 [8] [9] [10]はr2cによってpfffからフォークされ、2020年に既存のプロジェクトとの名前の衝突を避けるためにフォークの名前が変更されました。[11] [12] [13]sgrep sgrepsgrepsemgrep
Redpoint VenturesとSequoia Capitalは、未発表のシードラウンドでr2cを支援し、その後2020年に1,300万ドルのシリーズAラウンドに資金を提供した。当時の同社の製品ポートフォリオは、Semgrep OSSとそのエコシステムのみで構成されていた。[14] [15]
Semgrep, Inc.は2023年に、Lightspeed Venture Partnersが投資を主導し、以前の投資家であるFelicis Ventures、Redpoint Ventures、Sequoia Capitalが参加して、シリーズCの資金調達ラウンドで5,300万ドルを調達したことを発表しました。同社はシリーズCの資金調達を含め、合計9,300万ドルを調達しました。[3]
Open Web Application Security Project(OWASP)は、ソースコード分析ツールのリストにSemgrepを掲載しています。[16] 2023年4月現在、Semgrepには132人の貢献者がおり、GitHubには9000以上のスターが付いています。[17] Docker Hubからは、Dockerイメージが6000万回以上プルされています。[18]
使用法
SemgrepはHomebrew [19]またはpip [20]でインストールできます。また、 Docker上でインストールせずに実行することもできます。分析はカスタム構成を必要とせず、Semgrep Inc. とオープンソースの貢献者によって作成されたルールセットを利用して行うことができます。このツールでは、semgrep独自のパターン言語を使用して、CLI経由で独自のパターンとルールを作成することもできます。無料のオンラインルールエディタとチュートリアルも利用できます。[21] [22]
参照
参考文献
- ^ 「リリース – sgrep 0.4.0 – returntocorp/semgrep」。Github.com 。2021年2月3日閲覧。
- ^ 「リリース 1.90.0」。2024年9月26日。 2024年10月1日閲覧。
- ^ ab Miller, Ron (2023-04-18). 「Semgrep (formerly r2c) がコードセキュリティプラットフォームの成長に向けて5300万ドルの投資を獲得」TechCrunch . 2023-04-19閲覧。
- ^ 「サポートされている言語 | Semgrep」。semgrep.dev 。 2024年5月22日。 2024年5月29日閲覧。
- ^ Nagy, Bence. 「セマンティック grep を使用して複雑なコード パターンを検出する」(PDF) . owasp.org (プレゼンテーション) . p. 2 . 2021 年 2 月 2 日閲覧。
- ^ 「カスタムルールの作成 | Semgrep」。semgrep.dev 。 2024年5月16日。 2024年5月29日閲覧。
- ^ 「カスタムルールの作成 | Semgrep」。semgrep.dev 。 2024年5月16日。 2024年5月29日閲覧。
- ^ Lauerman, Alex (2020-10-29). 「Semgrep の簡単な紹介 (パート 1)」. TrustFoundry .
- ^ 「 GitHub上の Semgrep の README.md ファイルの以前のバージョン」。GitHub。2021年 2 月 2 日閲覧。
- ^ 「Semgrep: 多くの言語に対応した軽量な静的解析」Hacker News . 2021年2月2日閲覧。
- ^ 「 GitHub上の Semgrep のプルリクエスト」。GitHub。2021年 2 月 2 日閲覧。
- ^ 「 GitHub上の Semgrep の README.md の以前のバージョン」。GitHub。2021年 2 月 2 日閲覧。
- ^ Salecha, Rohit (2020-08-13). 「Semgrep 実践入門」. NotSoSecure.com .
- ^ 「RedpointとSequoiaがあなたのクソコードをコピーエディットするスタートアップを支援」TechCrunch.com 2020年10月29日2021年2月2日閲覧。
- ^ 「Forbes Cybersecurity Awards 2020: Corellium、Appleを狂わせる小さなスタートアップ」Forbes.com 2020年12月27日2021年2月2日閲覧。
- ^ 「OWASP ソースコード分析ツール」。Owasp.com 。2020年2月2日閲覧。
- ^ 「GitHub 上の Semgrep」。GitHub。
- ^ 「Docker Hub 上の Semgrep」 。2023年 4 月 19 日閲覧。
- ^ 「Semgrep on Homebrew Formulae」2021年2月3日閲覧。
- ^ 「pypi.org の Semgrep」。Pythonパッケージ インデックス。2021年 2 月 3 日閲覧。
- ^ 「Semgrep ドキュメント – はじめに」。semgrep.dev。2021年2 月 2 日閲覧。
- ^ Lancini, Marco (2020-12-12). 「クラウドセキュリティのための Semgrep」. marcolancini.it .
