SARIF zu GitHub Actions hinzufügen
Erzeuge SARIF aus einem Scanner, lade es in GitHub Actions hoch und halte Pull-Request-Security-Gates deterministisch.
radar scan . --quickDas nützliche Muster
Ein praxistauglicher GitHub-Actions-Scanner sollte bei Pull Requests laufen, einen Fehlerschwellenwert wählen, SARIF veröffentlichen und den Review-Kommentar kurz halten.
radar scan . --format sarif --fail-on highLeitfaden
Zu prüfender Nachweis
Nutze „SARIF zu GitHub Actions hinzufügen“ als Entscheidungsrahmen: Prüfe Eingabe, Finding-Details, Workflow-Übergabe und Produktgrenzen vor Installation oder Kauf.
KriteriumZu prüfender NachweisGrenze
EingabeumfangAusgewählte Dateien, Konfiguration, Scanmodus und aktive Regeln.Nur einbezogene Pfade und Checks werden bewertet.
Finding-DetailsDatei, Zeile, Regel-ID, Schweregrad, Erklärung und Reparaturweg.Illustrative Ausgabe ist kein Ergebnis deines Repositorys.
Workflow-ÜbergabeLokales Ergebnis, Bericht, Agent-Kontext und optionales CI-Signal.Exporte oder CI nur bei tatsächlichem Workflow-Bedarf aktivieren.
EntscheidungsfitDieselben Kriterien vor der Wahl in einem echten Repository anwenden.Kein universeller Gewinner oder garantiertes Ergebnis.
Offizielle Quelle
Primärquellen
Den Workflow am eigenen Code validieren.
Wende die Nachweise dieser Seite auf ein echtes Repository an. Prüfe für „SARIF zu GitHub Actions hinzufügen“, welches Finding entsteht, ob der vorgeschlagene nächste Schritt reproduzierbar ist und wo lokale Scans, Berichte, Agents oder CI enden oder erweitert werden sollten.