S
Tillbaka till projekt

Fallstudie

Segrep-logotyp

Segrep

En säkerhetsplattform för utvecklare som samlar sex centrala sårbarhetsskannrar (Trivy, Semgrep, Gitleaks, Checkov, Syft och OSV/GHSA-beroendeskanning) i en enda Docker-image — med SARIF-export, policy-as-code och CI-gating.

Problem

Att shippa säker mjukvara betyder ofta att koppla ihop ett halvt dussin skannrar — var och en med egen CLI, outputformat och CI-recept. Team lägger tid på limkod i stället för triage, och fynd landar sällan på ett ställe som GitHub eller pipelinen kan agera på.

Approach

Byggde Segrep som en enhetlig developer-security-stack: en Docker-image (`ghcr.io/szaranger/security-scanner`) som kör sex core-repo-skannrar — deps-cves (OSV/GHSA), Trivy, Semgrep, Gitleaks, Checkov och Syft — med SARIF-export, policy-as-code och `--fail-on`-CI-gating. Opt-in för DAST, Kubernetes-manifest och AWS-konton. Next.js-marknads-/docs-sajt plus hostad dashboard på app.segrep.com för lokalt, CI och team.

Resultat

Live på segrep.com med one-command Docker-scan, CI-dokumentation och dashboard för trender bortom en enskild SARIF-fil. Ett produkts showcase för att paketera security-verktyg för utvecklare — inte bara security-specialister.

  • En image, sex skannrar: beroenden, SAST, secrets, IaC, SBOM och OSV/GHSA i ett `docker run`
  • SARIF + policy-as-code + fail-on severity så resultat kopplas in i befintliga GitHub-/CI-review-loopar
  • Delad yta: CLI/Docker för individer, app.segrep.com för team-dashboards och trender

Använda teknologier