semgrep Claude Code プラグイン
Claude Code プラグインClaude Codeセキュリティセキュリティ・認証・コンプライアンスClaude Code 拡張・ワークフロー以下の解説は生成 AI によるものです。出典と照らし合わせてご確認ください。
この Semgrep Guardian は、Claude Code 上で動作するプラグインで、エージェントが生成したコードが push される前に脆弱性・不正なパッケージ・ハードコードされた秘密情報を検出します。README によると、Semgrep の MCP サーバーとファイル書き込み時に発火するフックを一つにまとめてインストールし、Semgrep の Code・Supply Chain・Secrets の各機能でスキャンを実行します。問題が見つかった場合、エージェントはスキャン結果がクリーンになるか、利用者が該当の検出を手動で却下するまでコードの修正を続けるよう促されます。導入は Claude Code 上でマーケットプレイスの追加からログインまで数個のコマンドを順に実行する形で行います。なお Semgrep 本体はホームページの記載によると、静的解析・依存関係スキャン・秘密情報検出を統合し、AI を用いたトリアージや修正支援も行うクラウド型のアプリケーションセキュリティ基盤です。
連携サービスについて
Semgrep は SAST・ソフトウェア構成分析(SCA)・秘密情報検出を提供するホスティング型のアプリケーションセキュリティ基盤です。Claude Code はこのプラグインを通じて Semgrep アカウントにログインし、同梱の MCP サーバー経由でスキャン要求の送信や検出結果の取得を行います。
semgrep でできること
- マーケットプレイスコマンドで Semgrep Guardian プラグインを Claude Code に導入する
- エージェントが書き込むすべてのファイルを対象に、脆弱性・不正な依存パッケージ・ハードコードされた秘密情報を自動スキャンする
- 検出があった場合、スキャンが通るまでコードを修正させるか、手動で該当の検出を却下する
- 同梱の MCP サーバー経由で Semgrep の検出結果やプロジェクト情報をエージェントから直接参照する
- Semgrep アカウントにログインし、スキャン機能やデプロイ単位のデータ取得を有効にする
- ドキュメント化された手順に沿って、チーム全体に Guardian の導入を標準化する