SARIF für GitHub Actions

GitHub-Actions-Sicherheitsscanner mit SARIF-Ausgabe.

Führe dieselben lokalen SAST-Regeln in GitHub Actions aus, lade SARIF in GitHub Code Scanning hoch, annotiere Pull Requests und erzwinge eine Merge-Schwelle.

Zusammenfassung

GitHub-Actions-Sicherheitsscanner mit SARIF-Ausgabe

Führe dieselben lokalen SAST-Regeln in GitHub Actions aus, lade SARIF in GitHub Code Scanning hoch, annotiere Pull Requests und erzwinge eine Merge-Schwelle.

Was macht das Code-Radar-GitHub-Actions-Prüfung?

Es führt Radar im GitHub-Actions-Runner aus, erzeugt SARIF-fähige Nachweise und kann Pull Requests bei erreichter Schweregrad-Schwelle fehlschlagen lassen.

Lädt der CI-Ablauf Quellcode zu Code Radar hoch?

Nein. Der Scan läuft im Runner. Der bezahlte Ablauf validiert Entitlement und Repository-Slots, während Quellcode und Berichte dort bleiben, wo der Befehl läuft.

Wann lohnt sich ein Repository-Slot?

Ein Repository-Slot lohnt sich, wenn lokale Befunde zuverlässig genug sind, um geteilter Prüfer-Nachweis und Merge-Prüfung zu werden.

Welcher Nachweis sollte vor dem Rollout geprüft werden?

Prüfe lokalen Scan, SARIF-Ausgabe, Fail-on-Schwelle und Beispielbericht, bevor das Prüfung Merges blockiert.

Deterministische PR-Gates

Nutze Schweregrad-Schwellen und Policy-Dateien, um Scan-Ausgaben in ein klares Pass/Fail-Signal zu verwandeln, PRs bei Schwachstellen fehlschlagen zu lassen und SARIF hochzuladen.

  • PR-Sicherheitsgate
  • Pull-Request-Sicherheitsscanner
  • CI-Sicherheitsscanner
  • Fail-on-Schwellen

Minimaler Workflow

Füge die Action hinzu und übergib den Lizenzschlüssel über Repository-Secrets.

uses: T-and-T-soft/code-radar@v1
with:
  license-key: ${{ secrets.RADAR_LICENSE_KEY }}
  fail-on: high

FAQ zum GitHub-Actions-Scanner

Bestätige Runner-Grenze, SARIF-Nachweise, Schweregrad-Schwellenwert und Repository-Berechtigung, bevor der Workflow Merges blockiert.

Was macht das Code-Radar-GitHub-Actions-Gate?

Es führt Radar im GitHub-Actions-Runner aus, erzeugt SARIF-fähige Nachweise und kann Pull Requests bei erreichter Schweregrad-Schwelle fehlschlagen lassen.

Lädt der CI-Workflow Quellcode zu Code Radar hoch?

Nein. Der Scan läuft im Runner. Der bezahlte Workflow validiert Entitlement und Repository-Slots, während Quellcode und Berichte dort bleiben, wo der Befehl läuft.

Wann lohnt sich ein Repository-Slot?

Ein Repository-Slot lohnt sich, wenn lokale Findings zuverlässig genug sind, um geteilter Reviewer-Nachweis und Merge-Gate zu werden.

Welcher Nachweis sollte vor dem Rollout geprüft werden?

Prüfe lokalen Scan, SARIF-Ausgabe, Fail-on-Schwelle und Beispielbericht, bevor das Gate Merges blockiert.