SAST local para desarrolladores y CI

Pruebas estáticas de seguridad orientadas a desarrolladores que escanean el código en local, emiten SARIF para GitHub code scanning y dan a los agentes un contexto de corrección determinista.

radar scan . --quick

SAST sin otra subida del código fuente

Ejecuta las comprobaciones de seguridad en el workspace del desarrollador o en el runner de GitHub Actions. Radar se centra en hallazgos que deben bloquear el merge, como inyección, autenticación insegura, path traversal, secretos y API riesgosas.

  • escaneo local engine
  • Sin configurar un proyecto alojado
  • Umbrales de severidad
  • File-level evidencia

Evidencia a revisar

Usa «SAST local para desarrolladores y CI» como alcance de esta decisión: verifica la entrada, el detalle del finding, el traspaso del flujo y los límites del producto antes de instalar o comprar.

CriterioEvidencia a revisarLímite
Alcance de entradaArchivos seleccionados, configuración, modo y reglas activas.Solo se evalúan las rutas y comprobaciones incluidas.
Detalle del findingArchivo, línea, regla, severidad, explicación y reparación.La salida ilustrativa no es un resultado de tu repositorio.
Traspaso del flujoResultado local, informe, contexto para agente y señal CI opcional.Activa exportaciones o CI solo cuando el flujo lo necesite.
Encaje de decisiónUsa los mismos criterios en un repositorio real antes de elegir.No se afirma un ganador universal ni un resultado garantizado.

Ejecutar esta comprobación en local

Creado para el ciclo de revisión

El mismo escáner admite revisión local por CLI, prompts de reparación para agentes y gates de CI, por lo que los hallazgos conservan la misma forma antes y después de crear una pull request.

radar scan . --quick
radar prompt . --diff --copy
radar scan . --format sarif --fail-on high

Valida el flujo en tu propio código.

Aplica la evidencia de esta página a un repositorio real. Para «SAST local para desarrolladores y CI», confirma qué finding se produce, si el siguiente paso propuesto es reproducible y dónde debe terminar o ampliarse el escaneo local, los informes, los agentes o la CI.