SARIF pour GitHub Actions

Scanner de sécurité GitHub Actions avec sortie SARIF.

Exécutez les mêmes règles SAST locales dans GitHub Actions, envoyez SARIF vers GitHub code scanning, annotez les pull requests et appliquez un seuil de merge.

Résumé

scanner de sécurité GitHub Actions avec sortie SARIF

Exécutez les mêmes règles SAST locales dans GitHub Actions, envoyez SARIF vers code scanning GitHub, annotez les pull requests et appliquez un seuil de merge.

Que fait le contrôle GitHub Actions de Code Radar ?

Il exécute Radar dans le runner GitHub Actions, produit une preuve prête pour SARIF et peut faire échouer une pull request selon le seuil configuré.

Le flux de travail CI envoie-t-il le code source à Code Radar ?

Non. Le scan s'exécute dans le runner. Le flux de travail payant valide les droits et slots de dépôt, tandis que le code source et les rapports restent là où la commande s'exécute.

Quand un slot de dépôt mérite-t-il d'être payé ?

Un slot de dépôt se justifie lorsque les résultats locaux sont assez fiables pour devenir une preuve partagée et un gate de merge.

Quelle preuve vérifier avant le déploiement ?

Vérifiez le scan local, la sortie SARIF, le seuil fail-on et le rapport exemple avant de laisser le contrôle bloquer les merges.

Gates PR déterministes

Utilisez des seuils de sévérité et des politiques pour transformer le scan en signal pass/fail clair, bloquer les PR vulnérables et envoyer SARIF dans GitHub Actions.

  • Gate sécurité PR
  • Scanner de sécurité pull request
  • Scanner sécurité CI
  • Seuils fail-on

Workflow minimal

Ajoutez l'action et transmettez la clé de licence via les secrets du dépôt.

uses: T-and-T-soft/code-radar@v1
with:
  license-key: ${{ secrets.RADAR_LICENSE_KEY }}
  fail-on: high

FAQ du scanner GitHub Actions

Confirmez la limite du runner, les preuves SARIF, le seuil de sévérité et le droit du dépôt avant que le workflow ne bloque les merges.

Que fait le gate GitHub Actions de Code Radar ?

Il exécute Radar dans le runner GitHub Actions, produit une preuve prête pour SARIF et peut faire échouer une pull request selon le seuil configuré.

Le workflow CI envoie-t-il le code source à Code Radar ?

Non. Le scan s'exécute dans le runner. Le workflow payant valide les droits et slots de dépôt, tandis que le code source et les rapports restent là où la commande s'exécute.

Quand un slot de dépôt mérite-t-il d'être payé ?

Un slot de dépôt se justifie lorsque les résultats locaux sont assez fiables pour devenir une preuve partagée et un gate de merge.

Quelle preuve vérifier avant le déploiement ?

Vérifiez le scan local, la sortie SARIF, le seuil fail-on et le rapport exemple avant de laisser le gate bloquer les merges.