SAST frente al escaneo de código en flujos de GitHub

Entiende la diferencia entre motores de scanner, salida SARIF, alertas de GitHub code scanning y gates de pull request.

radar scan . --quick

Motor y destino

Una herramienta SAST encuentra problemas. GitHub code scanning permite mostrar y seguir alertas SARIF. Radar emite SARIF para que los hallazgos locales entren en ese flujo.

Evidencia a revisar

Usa «SAST frente al escaneo de código en flujos de GitHub» como alcance de esta decisión: verifica la entrada, el detalle del finding, el traspaso del flujo y los límites del producto antes de instalar o comprar.

CriterioEvidencia a revisarLímite
Alcance de entradaArchivos seleccionados, configuración, modo y reglas activas.Solo se evalúan las rutas y comprobaciones incluidas.
Detalle del findingArchivo, línea, regla, severidad, explicación y reparación.La salida ilustrativa no es un resultado de tu repositorio.
Traspaso del flujoResultado local, informe, contexto para agente y señal CI opcional.Activa exportaciones o CI solo cuando el flujo lo necesite.
Encaje de decisiónUsa los mismos criterios en un repositorio real antes de elegir.No se afirma un ganador universal ni un resultado garantizado.

Aplicar esta guía en local

Revisar antes de the alert

Ejecuta el escaneo local antes de crear una pull request y después sube SARIF desde GitHub Actions cuando la rama necesite evidencia compartida.

Valida el flujo en tu propio código.

Aplica la evidencia de esta página a un repositorio real. Para «SAST frente al escaneo de código en flujos de GitHub», confirma qué finding se produce, si el siguiente paso propuesto es reproducible y dónde debe terminar o ampliarse el escaneo local, los informes, los agentes o la CI.