Que fait le contrôle GitHub Actions de Code Radar ?
Il exécute Radar dans le runner GitHub Actions, produit une preuve prête pour SARIF et peut faire échouer une pull request selon le seuil configuré.
SARIF pour GitHub Actions
Exécutez les mêmes règles SAST locales dans GitHub Actions, envoyez SARIF vers GitHub code scanning, annotez les pull requests et appliquez un seuil de merge.
Résumé
Exécutez les mêmes règles SAST locales dans GitHub Actions, envoyez SARIF vers code scanning GitHub, annotez les pull requests et appliquez un seuil de merge.
Il exécute Radar dans le runner GitHub Actions, produit une preuve prête pour SARIF et peut faire échouer une pull request selon le seuil configuré.
Non. Le scan s'exécute dans le runner. Le flux de travail payant valide les droits et slots de dépôt, tandis que le code source et les rapports restent là où la commande s'exécute.
Un slot de dépôt se justifie lorsque les résultats locaux sont assez fiables pour devenir une preuve partagée et un gate de merge.
Vérifiez le scan local, la sortie SARIF, le seuil fail-on et le rapport exemple avant de laisser le contrôle bloquer les merges.
Utilisez des seuils de sévérité et des politiques pour transformer le scan en signal pass/fail clair, bloquer les PR vulnérables et envoyer SARIF dans GitHub Actions.
Ajoutez l'action et transmettez la clé de licence via les secrets du dépôt.
uses: T-and-T-soft/code-radar@v1
with:
license-key: ${{ secrets.RADAR_LICENSE_KEY }}
fail-on: highConfirmez la limite du runner, les preuves SARIF, le seuil de sévérité et le droit du dépôt avant que le workflow ne bloque les merges.
Il exécute Radar dans le runner GitHub Actions, produit une preuve prête pour SARIF et peut faire échouer une pull request selon le seuil configuré.
Non. Le scan s'exécute dans le runner. Le workflow payant valide les droits et slots de dépôt, tandis que le code source et les rapports restent là où la commande s'exécute.
Un slot de dépôt se justifie lorsque les résultats locaux sont assez fiables pour devenir une preuve partagée et un gate de merge.
Vérifiez le scan local, la sortie SARIF, le seuil fail-on et le rapport exemple avant de laisser le gate bloquer les merges.