Detecta paquetes maliciosos antes del merge.
Descubre cómo encaja paquetes maliciosos en una revisión local, qué evidencia produce Code Radar, dónde termina la cobertura y cómo llevar hallazgos confiables a CI.
radar scan . --quickQué significa paquetes maliciosos aquí.
La regla de paquetes maliciosos identifica patrones que pueden crear riesgo explotable u ocultar deuda material y devuelve ubicación, severidad, confianza y remediación.
Evidencia a revisar
Usa «Detecta paquetes maliciosos antes del merge.» como alcance de esta decisión: verifica la entrada, el detalle del finding, el traspaso del flujo y los límites del producto antes de instalar o comprar.
Comprobar este riesgo en local
Cobertura y señales concretas
Para paquetes maliciosos, revisa el alcance concreto siguiente en lugar de confiar solo en una categoría. Enfoque: seguridad de dependencias; RADAR-SCA-MALICIOUS, seguridad de dependencias.
- Audiencia: desarrolladores que necesitan entender este riesgo antes del merge: paquetes maliciosos.
- Evidencia que debes revisar antes de confiar en el resultado.: Archivo exacto, contexto de regla, severidad, confianza y guía de remediación. RADAR-SCA-MALICIOUS, seguridad de dependencias. Salida de terminal y artefactos SARIF, JSON o HTML generados desde los mismos hallazgos.
- Límite: La detección estática es evidencia, no prueba de explotabilidad. Revisa el flujo de datos y el contexto, documenta falsos positivos y prueba la corrección.
- ID de regla: RADAR-SCA-MALICIOUS
Patrón riesgoso / Patrón más seguro
paquetes maliciosos: Un resultado útil debe poder explicarse a un desarrollador y trasladarse a la siguiente superficie de revisión. Revisa esta evidencia antes de cambiar la política del equipo.
De señal local a gate compartido.
paquetes maliciosos: Usa el flujo más pequeño que demuestre valor. Cada paso posterior debe reutilizar evidencia que el equipo ya comprende. Archivo exacto, contexto de regla, severidad, confianza y guía de remediación. RADAR-SCA-MALICIOUS, seguridad de dependencias. Salida de terminal y artefactos SARIF, JSON o HTML generados desde los mismos hallazgos.
radar scan . --quick
radar scan . --format sarif --fail-on highFuentes primarias
Valida el flujo en tu propio código.
Aplica la evidencia de esta página a un repositorio real. Para «Detecta paquetes maliciosos antes del merge.», confirma qué finding se produce, si el siguiente paso propuesto es reproducible y dónde debe terminar o ampliarse el escaneo local, los informes, los agentes o la CI.