SAST et analyse de code dans les workflows GitHub

Comprenez la différence entre moteurs de scanner, sortie SARIF, alertes GitHub code scanning et gates de pull request.

radar scan . --quick

Moteur et destination

Un outil SAST détecte les problèmes. GitHub code scanning permet d’afficher et de suivre les alertes SARIF. Radar émet du SARIF afin que les findings locaux rejoignent ce workflow.

Preuve à inspecter

Utilisez « SAST et analyse de code dans les workflows GitHub » comme périmètre de décision : vérifiez l’entrée, le détail du finding, le transfert du workflow et les limites du produit avant installation ou achat.

CritèrePreuve à inspecterLimite
Périmètre d'entréeFichiers sélectionnés, configuration, mode et règles actives.Seuls les chemins et contrôles inclus sont évalués.
Détail du findingFichier, ligne, règle, gravité, explication et correction.La sortie illustrative n'est pas un résultat de votre dépôt.
Transfert du workflowRésultat local, rapport, contexte agent et signal CI optionnel.Activez exports ou CI seulement si le workflow l'exige.
AdéquationAppliquez les mêmes critères à un vrai dépôt avant de choisir.Aucun gagnant universel ni résultat garanti n'est revendiqué.

Appliquer ce guide en local

Examiner avant the alert

Exécutez le scan local avant la création d’une pull request, puis chargez SARIF dans GitHub Actions lorsque la branche a besoin de preuves partagées.

Validez le workflow sur votre propre code.

Appliquez les preuves de cette page à un dépôt réel. Pour « SAST et analyse de code dans les workflows GitHub », confirmez le finding produit, la reproductibilité de l’étape proposée et le point où le scan local, les rapports, les agents ou la CI doivent s’arrêter ou s’étendre.