Probably:
- osv-scanner (with better filtering, semgrep supply-chain?)
- semgrep (with more targeted rules)
Previous efforts:
- https://gitlab.wikimedia.org/repos/security/gitlab-ci-security-templates
- https://gitlab.wikimedia.org/repos/security/wikimedia-code-health-check
- phan-taint-check
- LibraryUpgrader
- eslint security rules