Fallstudie
Segrep
En säkerhetsplattform för utvecklare som samlar sex centrala sårbarhetsskannrar (Trivy, Semgrep, Gitleaks, Checkov, Syft och OSV/GHSA-beroendeskanning) i en enda Docker-image — med SARIF-export, policy-as-code och CI-gating.
Problem
Att shippa säker mjukvara betyder ofta att koppla ihop ett halvt dussin skannrar — var och en med egen CLI, outputformat och CI-recept. Team lägger tid på limkod i stället för triage, och fynd landar sällan på ett ställe som GitHub eller pipelinen kan agera på.
Approach
Byggde Segrep som en enhetlig developer-security-stack: en Docker-image (`ghcr.io/szaranger/security-scanner`) som kör sex core-repo-skannrar — deps-cves (OSV/GHSA), Trivy, Semgrep, Gitleaks, Checkov och Syft — med SARIF-export, policy-as-code och `--fail-on`-CI-gating. Opt-in för DAST, Kubernetes-manifest och AWS-konton. Next.js-marknads-/docs-sajt plus hostad dashboard på app.segrep.com för lokalt, CI och team.
Resultat
Live på segrep.com med one-command Docker-scan, CI-dokumentation och dashboard för trender bortom en enskild SARIF-fil. Ett produkts showcase för att paketera security-verktyg för utvecklare — inte bara security-specialister.
- En image, sex skannrar: beroenden, SAST, secrets, IaC, SBOM och OSV/GHSA i ett `docker run`
- SARIF + policy-as-code + fail-on severity så resultat kopplas in i befintliga GitHub-/CI-review-loopar
- Delad yta: CLI/Docker för individer, app.segrep.com för team-dashboards och trender