semgrep Claude Code プラグイン
Claude Code プラグインClaude Codeセキュリティセキュリティ・認証・コンプライアンスClaude Code 拡張・ワークフローコード品質・レビュー・テスト以下の解説は生成 AI によるものです。出典と照らし合わせてご確認ください。
このプラグインはSemgrep Guardianと呼ばれるClaude Code向けプラグインで、AIエージェントが生成したコードを走査し、コミットやプッシュの前に脆弱性・悪意のあるパッケージ・ハードコードされた秘密情報を検出します。READMEによると、Semgrep MCPサーバーとフック機能を1つのインストールにまとめており、Claudeが書き込むファイルはSemgrep Code、Supply Chain、Secretsの各機能で継続的にチェックされます。検出結果があった場合、Claudeはスキャン結果がクリーンになるまでコードを書き直すよう促され、あるいは利用者が該当の指摘を手動で却下することもできます。利用にはSemgrepアカウントへのログインが必要で、MCPサーバーがSemgrepのサービス側からスキャン結果やプロジェクト情報を取得する仕組みです。READMEでは、MDMやコーディングエージェントの企業向け管理機能を使ってチーム全体に展開する手順にも触れられています。
連携サービスについて
Semgrepはクラウド上で提供されるアプリケーションセキュリティのプラットフォームで、静的解析によるコード検査(SAST)、オープンソース依存関係のソフトウェア構成分析(SCA)、秘密情報検出の機能を持ちます。ホームページの説明では、ルールベースの静的解析とAIによる推論を組み合わせて脆弱性を検出・優先順位付け・修正支援し、CI/CDやIDE、GitHubやGitLab、Bitbucketなどのプルリクエストワークフローと連携するとされています。Guardianプラグインはこのプラットフォームに対しMCPサーバー経由で接続し、検出結果やプロジェクト情報を取得するためにアカウントへのログインを必要とします。
semgrep でできること
- Claude Codeのプラグイン検索画面からインストールし、リロードして有効化する
- Semgrepアカウントにログインし、MCPサーバーの初期設定を行う
- コーディングエージェントが書き込む全ファイルを対象に、脆弱性・悪意のある依存パッケージ・ハードコードされた秘密情報を自動で走査させる
- 指摘が見つかった場合はエージェントに再生成を促し、クリーンになるまで繰り返す、または手動で指摘を却下する
- ターミナルを離れずにMCPサーバー経由でプロジェクトやサプライチェーンの検出結果(深刻度・問題内容・場所)を確認する
- MDMやコーディングエージェントの企業向けセキュリティ管理機能を使ってチーム全体へ展開する