sast-configuration

Automate SAST tool setup and configuration for CI/CD pipelines.

1|Updated Apr 27, 2026
One-click install
npx skills add https://github.com/haxlys/skills --skill sast-configuration-haxlys
Or copy as Structured Prompt for Agent
Please help me install this Agent Skill.
Skill: sast-configuration
Source: https://github.com/haxlys/skills/tree/main/vendored/wshobson-agents/plugins/security-scanning/skills/sast-configuration
Command: npx skills add https://github.com/haxlys/skills --skill sast-configuration-haxlys

SYSTEM DOCUMENTATION & REQUIREMENTS

💡 This Skill includes scripts (resource) and references (resource) and assets (resource) components.

What problem does it solve?

Configure SAST tools to detect vulnerabilities across codebases and streamline secure development practices.

Core Features & Use Cases

  • Semgrep Configuration: Custom rule creation with pattern matching; Language-specific security rules; CI/CD integration; False positive tuning; Organizational policy enforcement.
  • SonarQube Setup: Quality gate configuration; Security hotspot analysis; Code coverage and technical debt tracking; Custom quality profiles for languages; LDAP/SAML integration.
  • CodeQL Analysis: GitHub Advanced Security integration; Custom query development; Vulnerability variant analysis; Security research workflows; SARIF result processing.

Quick Start

Run a baseline SAST scan in CI with Semgrep and CodeQL to start vulnerability detection.

Frequently Asked Questions about sast-configuration

High-intent search queries and answers about installing and using this skill.

FAQPage Schema
How do I configure SAST tools for vulnerability detection in a CI/CD pipeline?

Configuring SAST tools in CI/CD pipelines involves automating setup, baseline rule creation, and quality gates across Semgrep, SonarQube, and CodeQL. This enables automated vulnerability detection and SARIF result processing for multi-language codebases.

What is the best way to integrate CodeQL and Semgrep for code analysis?

Integrating CodeQL and Semgrep for code analysis requires applying baseline security rules and custom query development within automated workflows. This combination enables vulnerability variant analysis and pattern matching across multiple programming languages.

How do I set up SonarQube quality gates and security hotspot analysis?

Setting up SonarQube quality gates and security hotspot analysis involves configuring custom quality profiles for your languages and tracking technical debt. This is achieved through automated tool configuration that enforces organizational security policies.

Can I use custom Semgrep rules for language-specific security testing?

Yes, you can use custom Semgrep rules for language-specific security testing by creating pattern matching rules tailored to your codebase. This allows for false positive tuning and organizational policy enforcement during CI/CD integration.

How do I process SARIF results from CodeQL vulnerability scans?

Processing SARIF results from CodeQL vulnerability scans is handled through automated workflows that ingest the output for security research. This enables GitHub Advanced Security integration and custom query development for variant analysis.

Does SonarQube setup support LDAP and SAML integration for code analysis?

Yes, SonarQube setup supports LDAP and SAML integration to authenticate users running code analysis. This works alongside quality gate configuration and security hotspot analysis to secure development practices.