feat(devsecops): agregar Semgrep SAST en modo auditoría al pipeline

Escanea workloads/ecommerce con rulesets públicos del registro de
Semgrep (p/typescript, p/react, p/nextjs, p/security-audit) vía la
imagen oficial semgrep/semgrep:1.173.0. Sin --error a propósito: siempre
termina en exit 0, solo reporta — primera vuelta para revisar juntos qué
reglas deberían pasar a bloquear más adelante.

Validado contra el código real: 0 hallazgos en 91 reglas / 72 archivos.
Documenta la herramienta en docs/devsecops/sast.md, incluyendo la
diferencia con gitleaks/trivy y qué significa (y qué no) un scan limpio.
This commit is contained in:
2026-08-14 21:07:05 -05:00
parent df13233a29
commit 4aed9f6c5c
3 changed files with 161 additions and 0 deletions
+1
View File
@@ -101,6 +101,7 @@ nav:
- DevSecOps:
- Gitleaks (secretos): devsecops/gitleaks.md
- Trivy (imagen + IaC): devsecops/trivy.md
- SAST (Semgrep): devsecops/sast.md
extra:
social: