Lokaler Code-Sicherheitsscan mit auditierbaren Lizenzprüfungen.

Code Radar ist für Teams konzipiert, die Nachweise aus privaten Code-Sicherheitsscans benötigen, ohne Quellcode an einen anderen gehosteten Scanner zu senden.

Zusammenfassung

Sicherheitsmodell des lokalen Scanner

Prüfe die Sicherheitskontrollen von Code Radar für lokale Code-Sicherheitsscans, SAST ohne Quellcode-Upload, Lizenzvalidierung, Telemetriedaten und CI-Durchsetzung.

Lädt Code Radar Source Code hoch?

Nein. Radar lädt weder Quellcode, Ausschnitte, Secrets, Berichte noch Repository-Archive hoch. Scans laufen im lokalen Workspace oder im GitHub-Actions-Runner.

Welche Metadaten können die Umgebung verlassen?

Berechtigungsprüfungen, Maschinen- oder Repository-Fingerabdrücke, Planstatus, Clientversion, optionale Telemetrie und Checkout-Zuordnung können die Umgebung verlassen; Repository-Inhalte nicht.

Wie bewahrt CI diese Grenze?

GitHub-Actions-Scans laufen im Runner. Bezahlte CI validiert Repository-Slots und Entitlement online, während SARIF, JSON, HTML und Terminalausgaben dort geschrieben werden, wo der Befehl läuft.

Was sollten Sicherheit-Käufer als Nächstes prüfen?

Prüfe die Datenschutzseite, die Telemetriesteuerung, die Berichtsformate und die GitHub-Actions-Einrichtung, bevor du Radar zu privaten Repositories oder kostenpflichtigen CI-Prüfungen hinzufügst.

Was die Maschine verlässt

Das ist der Sicherheitsvertrag, an dem das Produkt gemessen werden sollte. Source Code bleibt dort, wo der Scan läuft; Entitlement- und Attribution-Metadaten gehen an das Lizenz-Backend.

Source CodeRadar lädt sie nicht hoch. Scans laufen im lokalen Workspace oder im GitHub-Actions-Runner.
Lizenz keysServerseitig als HMAC-Hashes gespeichert. Unverarbeitete Schlüssel werden nicht in Datenbankzeilen gespeichert.
MaschinenidentitätEs werden aus Hardwarekomponenten abgeleitete Hashes gesendet, keine unverarbeiteten Hardwarekennungen.
TelemetrieReine Metadatenereignisse für Zuordnung und Produktnutzung. Keine Quellpfade, Quellcodeausschnitte, Secrets, Berichte oder Repository-Inhalte.
CI validationGitHub Actions validiert bei jedem Lauf online und verbraucht Repository-Slots für kostenpflichtige CI-Pläne.
BerichteSARIF-, JSON-, HTML- und Terminalausgaben werden nur dort geschrieben, wo der Befehl ausgeführt wird.

Kontrollen gegen kostenlose Nutzung und Shared-Key-Missbrauch.

Radar kann nicht unknackbar sein, doch das Produktionsdesign erhöht den Aufwand durch serverseitige Validierung, signierte Berechtigungen, datenbankgestützte Plangrenzen, Ratenbegrenzung und getrennte lokale sowie CI-Slots.

Fehlersichere BerechtigungKostenpflichtige Befehle erfordern eine Onlinevalidierung. Abgelaufene, widerrufene oder über dem Limit liegende Lizenzen laufen nicht stillschweigend weiter.
Kontrolle gegen Slot-MissbrauchMaschinen- und Repository-Grenzen verhindern, dass ein Schlüssel unbegrenzte Installationen oder CI-Nutzung ermöglicht.
RatenbegrenzungEndpunkte für Aktivierung, Validierung, Checkout und Analyse verwenden serverseitige Ratenbegrenzung und protokollieren Missbrauch.
Trennung von Paddle und AppSumoZahlungs- und Einlösungsanbieter liefern Daten an das Lizenzierungs-Backend; Plangrenzen bleiben in den Datenbankeinträgen.

Telemetrie ist optional.

CLI-Telemetrie unterstützt Produktzustand und Launch-Zuordnung, ist aber für Quellcode-Scans nicht erforderlich. Nutzer können sie mit üblichen Umgebungssteuerungen deaktivieren.

Local Scanner Sicherheit FAQ

Lädt Code Radar Source Code hoch?

Nein. Radar lädt weder Quellcode, Ausschnitte, Secrets, Berichte noch Repository-Archive hoch. Scans laufen im lokalen Workspace oder im GitHub-Actions-Runner.

Welche Metadaten können die Umgebung verlassen?

Berechtigungsprüfungen, Maschinen- oder Repository-Fingerabdrücke, Planstatus, Clientversion, optionale Telemetrie und Checkout-Zuordnung können die Umgebung verlassen; Repository-Inhalte nicht.

Wie bewahrt CI diese Grenze?

GitHub-Actions-Scans laufen im Runner. Bezahlte CI validiert Repository-Slots und Entitlement online, während SARIF, JSON, HTML und Terminalausgaben dort geschrieben werden, wo der Befehl läuft.

Was sollten Security-Käufer als Nächstes prüfen?

Prüfe die Datenschutzseite, die Telemetriesteuerung, die Berichtsformate und die GitHub-Actions-Einrichtung, bevor du Radar zu privaten Repositories oder kostenpflichtigen CI-Gates hinzufügst.

Brauchst du den operativen Ablauf?

Beginne mit einem lokalen Sicherheitsprüfungstool und füge MCP sowie GitHub Actions erst hinzu, wenn dein Workflow eine gemeinsame Durchsetzung benötigt.