Escaneo local de seguridad del código con verificaciones de licencia auditables.

Code Radar está diseñado para equipos que necesitan evidencia privada de escaneo de seguridad sin enviar el código fuente a otro escáner alojado.

Resumen

Modelo de seguridad del escáner local

Revisa los controles de seguridad de Code Radar para escaneo local de seguridad del código, SAST sin subir código, validación de licencias, metadatos de telemetría y aplicación en CI.

¿Code Radar sube código fuente?

No. Radar no sube código fuente, fragmentos, secretos, informes ni archivos del repositorio. Los escaneos se ejecutan en el workspace local o en el runner de GitHub Actions.

¿Qué metadata puede salir del entorno?

Las comprobaciones de entitlement, huellas de máquina o repositorio, estado del plan, versión del cliente, telemetría opcional y atribución de checkout pueden salir del entorno; el contenido del repositorio no.

¿Cómo conserva CI ese límite?

Los escaneos de GitHub Actions se ejecutan en el runner. CI de pago valida online slots de repositorio y entitlement, mientras SARIF, JSON, HTML y terminal se escriben donde corre el comando.

¿Qué deberían revisar después los compradores de seguridad?

Revisa la página de privacidad, los controles de telemetría, los formatos de informe y la configuración de GitHub Actions antes de añadir Radar a repositorios privados o controles CI de pago.

Qué sale de la máquina

Este es el contrato de seguridad con el que debe evaluarse el producto. El código fuente permanece donde se ejecuta el escaneo; los metadatos de entitlement y atribución van al backend de licencias.

código fuenteRadar no los sube. Los escaneos se ejecutan en el workspace local o en el runner de GitHub Actions.
licencia keysSe almacenan en el servidor como hashes HMAC. Las claves sin procesar no se guardan en filas de la base de datos.
Identidad de la máquinaSe envían hashes de componentes derivados del hardware, no identificadores de hardware sin procesar.
telemetríaEventos compuestos solo por metadatos para atribución y uso del producto. Sin rutas ni fragmentos de código fuente, secretos, informes o contenido del repositorio.
CI validationGitHub Actions valida en línea en cada ejecución y consume slots de repositorio en los planes CI de pago.
InformesLa salida SARIF, JSON, HTML y de terminal se escribe únicamente donde se ejecuta el comando.

Controles contra uso gratuito y abuso de claves compartidas.

Radar no puede ser imposible de vulnerar, pero el diseño de producción eleva el coste mediante validación en el servidor, permisos firmados, límites de plan respaldados por la base de datos, límites de frecuencia y slots locales y de CI separados.

Permiso con cierre seguroLos comandos de pago requieren validación en línea. Las licencias caducadas, revocadas o que superan el límite no continúan de forma silenciosa.
Control del abuso de slotsLos límites de máquinas y repositorios impiden que una clave permita instalaciones o uso de CI ilimitados.
Límites de frecuenciaLos endpoints de activación, validación, checkout y analítica aplican límites de frecuencia en el servidor y registran los abusos.
Separación de Paddle y AppSumoLos proveedores de pago y canje alimentan el backend de licencias; los límites de los planes permanecen en los registros de la base de datos.

La telemetría es opcional.

La telemetría de la CLI ayuda a la salud del producto y a la atribución del lanzamiento, pero no es necesaria para escanear código. Puede desactivarse con controles estándar del entorno.

Local escáner seguridad FAQ

¿Code Radar sube código fuente?

No. Radar no sube código fuente, fragmentos, secretos, informes ni archivos del repositorio. Los escaneos se ejecutan en el workspace local o en el runner de GitHub Actions.

¿Qué metadata puede salir del entorno?

Las comprobaciones de entitlement, huellas de máquina o repositorio, estado del plan, versión del cliente, telemetría opcional y atribución de checkout pueden salir del entorno; el contenido del repositorio no.

¿Cómo conserva CI ese límite?

Los escaneos de GitHub Actions se ejecutan en el runner. CI de pago valida online slots de repositorio y entitlement, mientras SARIF, JSON, HTML y terminal se escriben donde corre el comando.

¿Qué deberían revisar después los compradores de seguridad?

Revisa la página de privacidad, los controles de telemetría, los formatos de informe y la configuración de GitHub Actions antes de añadir Radar a repositorios privados o gates CI de pago.

¿Necesitas el proceso operativo?

Empieza con una herramienta local de revisión de seguridad y añade MCP y GitHub Actions solo cuando el flujo de trabajo necesite controles compartidos.