SARIF para GitHub Actions

Scanner de seguridad para GitHub Actions con salida SARIF.

Ejecuta las mismas reglas SAST locales en GitHub Actions, sube SARIF a GitHub code scanning, anota pull requests y aplica un umbral de merge.

Resumen

escáner de seguridad para GitHub Actions con salida SARIF

Ejecuta las mismas reglas SAST locales en GitHub Actions, sube SARIF a code scanning de GitHub, anota pull requests y aplica un umbral de merge.

¿Qué hace el control de GitHub Actions de Code Radar?

Ejecuta Radar en el runner de GitHub Actions, produce evidencia lista para SARIF y puede fallar un pull request cuando los hallazgos alcanzan el umbral configurado.

¿El flujo de trabajo de CI sube código fuente a Code Radar?

No. El escaneo corre en el runner. El flujo de trabajo de pago valida entitlement y slots de repositorio, mientras los archivos fuente y reportes quedan donde se ejecuta el comando.

¿Cuándo vale la pena pagar por un slot de repositorio?

Un slot de repositorio vale la pena cuando los hallazgos locales ya son confiables para convertirse en evidencia compartida y gate de merge.

¿Qué evidencia debe revisarse antes del rollout?

Revisa el resultado local, la salida SARIF, el umbral fail-on y el informe de ejemplo antes de hacer que el control bloquee merges.

Gates de PR deterministas

Usa umbrales de severidad y archivos de política para convertir el escaneo en una señal pass/fail clara, fallar PRs con vulnerabilidades y subir SARIF en GitHub Actions.

  • Gate de seguridad de PR
  • Scanner de seguridad para pull requests
  • Scanner de seguridad CI
  • Umbrales fail-on

Workflow mínimo

Añade la action y pasa la clave de licencia mediante repository secrets.

uses: T-and-T-soft/code-radar@v1
with:
  license-key: ${{ secrets.RADAR_LICENSE_KEY }}
  fail-on: high

Preguntas frecuentes del escáner para GitHub Actions

Confirma el límite del runner, la evidencia SARIF, el umbral de severidad y el entitlement del repositorio antes de que el workflow bloquee merges.

¿Qué hace el gate de GitHub Actions de Code Radar?

Ejecuta Radar en el runner de GitHub Actions, produce evidencia lista para SARIF y puede fallar un pull request cuando los hallazgos alcanzan el umbral configurado.

¿El workflow de CI sube código fuente a Code Radar?

No. El escaneo corre en el runner. El workflow de pago valida entitlement y slots de repositorio, mientras los archivos fuente y reportes quedan donde se ejecuta el comando.

¿Cuándo vale la pena pagar por un slot de repositorio?

Un slot de repositorio vale la pena cuando los hallazgos locales ya son confiables para convertirse en evidencia compartida y gate de merge.

¿Qué evidencia debe revisarse antes del rollout?

Revisa el resultado local, la salida SARIF, el umbral fail-on y el informe de ejemplo antes de hacer que el gate bloquee merges.