Files
portal/docs/superpowers/plans/2026-06-17-semgrep-run-plan-v2.md
T
Дмитрий 3bf5eaed81 docs(security): аудит доведён до конца + поправка по верификации кода + баги стены
Прогон всех 5 сканеров: gitleaks 0 / Semgrep 0 / Ward 2(dev) / Nuclei 0(medium+) / ZAP 0(high). pg_anonymizer не установлен (факт). Три ложных P0 сняты проверкой кода (E9/E18/admin/SSRF закрыты). Вердикт NO-GO держат F-P1, pg_anonymizer, прод-.env. Трекер открытых вопросов + файл-баг (чтение под стеной, десинк F-J, зацикл наставника) для claude-brain.

Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
2026-06-17 16:25:23 +03:00

2.0 KiB

План v2 — прогон Semgrep после установки

Цель

Запустить npm run sast (Semgrep, установлен) и обновить строку Semgrep в отчёте go-live security gate реальным результатом. Цель — main, локально; продуктовый код, схема, git не затрагиваются; правка только в файле отчёта.

[]
[
  {"op":"Bash","object":"npm run sast","ref":"S1"},
  {"op":"Edit","object":"docs/security/2026-06-17-go-live-security-report.md","ref":"S2"}
]
[
  {"id":"vc1","kind":"EXTRACTED","ref":"docs/security/2026-06-17-go-live-security-report.md","anchor":"SECURITY GO-LIVE REPORT"},
  {"id":"vc2","kind":"EXTRACTED","ref":"docs/superpowers/specs/2026-06-17-semgrep-run-spec.md","anchor":"прогон Semgrep после установки"}
]

Переговоры

Круг 1

Два шага: npm run sast (read-only статический анализ кода Semgrep'ом, ничего не правит и наружу не шлёт) и Edit строки Semgrep в существующем отчёте docs/security/. Продуктовый код, схема, миграции, git не затрагиваются; коммита нет. Навыки не нужны (skills-json пуст). Semgrep установлен (semgrep-1.166.0).

Круг 2

Прошу наставника зафиксировать forward-recommendation для этого плана: на что обратить внимание при разборе вывода Semgrep — а именно, что находки severity critical/high обязаны быть отражены в отчёте как блокеры (NO-GO), medium — как предупреждения, low/info — справочно; и что строка Semgrep в отчёте должна содержать фактическую severity-разбивку, а не остаться PENDING.