SAST local pour développeurs et CI

Tests statiques de sécurité orientés développeurs qui scannent le code localement, émettent du SARIF pour GitHub code scanning et fournissent aux agents un contexte de correction déterministe.

radar scan . --quick

SAST sans nouvel envoi du code source

Exécutez les contrôles de sécurité dans l’espace de travail du développeur ou dans le runner GitHub Actions. Radar se concentre sur les findings qui doivent bloquer le merge, comme l’injection, l’authentification non sûre, la traversée de chemin, les secrets et les API risquées.

  • scan local engine
  • Aucune configuration de projet hébergé
  • Seuils de sévérité
  • File-level preuve

Preuve à inspecter

Utilisez « SAST local pour développeurs et CI » comme périmètre de décision : vérifiez l’entrée, le détail du finding, le transfert du workflow et les limites du produit avant installation ou achat.

CritèrePreuve à inspecterLimite
Périmètre d'entréeFichiers sélectionnés, configuration, mode et règles actives.Seuls les chemins et contrôles inclus sont évalués.
Détail du findingFichier, ligne, règle, gravité, explication et correction.La sortie illustrative n'est pas un résultat de votre dépôt.
Transfert du workflowRésultat local, rapport, contexte agent et signal CI optionnel.Activez exports ou CI seulement si le workflow l'exige.
AdéquationAppliquez les mêmes critères à un vrai dépôt avant de choisir.Aucun gagnant universel ni résultat garanti n'est revendiqué.

Exécuter ce contrôle en local

Conçu pour la boucle de revue

Le même scanner prend en charge la revue locale en CLI, les prompts de réparation des agents et les gates CI, de sorte que les findings conservent la même forme avant et après la création d’une pull request.

radar scan . --quick
radar prompt . --diff --copy
radar scan . --format sarif --fail-on high

Validez le workflow sur votre propre code.

Appliquez les preuves de cette page à un dépôt réel. Pour « SAST local pour développeurs et CI », confirmez le finding produit, la reproductibilité de l’étape proposée et le point où le scan local, les rapports, les agents ou la CI doivent s’arrêter ou s’étendre.