Code Radar téléverse-t-il le code source ?
Non. Radar n’envoie ni code source, ni extraits, ni secrets, ni rapports, ni archives du dépôt. Les scans s’exécutent dans l’espace de travail local ou dans le runner GitHub Actions.
Code Radar est conçu pour les équipes qui ont besoin de preuves issues d’un scan privé de sécurité du code sans envoyer le code source à un autre scanner hébergé.
Résumé
Examinez les contrôles de sécurité de Code Radar pour le scan local de sécurité du code, le SAST sans envoi du code source, la validation des licences, les métadonnées de télémétrie et l’application dans la CI.
Non. Radar n’envoie ni code source, ni extraits, ni secrets, ni rapports, ni archives du dépôt. Les scans s’exécutent dans l’espace de travail local ou dans le runner GitHub Actions.
Les vérifications de droit, les empreintes de machine ou de dépôt, le statut de l’offre, la version du client, la télémétrie facultative et l’attribution du checkout peuvent quitter l’environnement ; le contenu du dépôt, non.
Les scans GitHub Actions s'exécutent dans le runner. La CI payante valide en ligne les slots de dépôt et l'entitlement, tandis que SARIF, JSON, HTML et sorties terminal sont écrits là où la commande s'exécute.
Examinez la page de confidentialité, les contrôles de télémétrie, les formats de rapport et la configuration de GitHub Actions avant d’ajouter Radar à des dépôts privés ou à des contrôles CI payants.
C'est le contrat de sécurité selon lequel le produit doit être jugé. Le code source reste là où le scan s'exécute ; les métadonnées d'entitlement et d'attribution vont au backend de licence.
Radar ne peut pas être impossible à contourner, mais la conception de production augmente le coût grâce à la validation côté serveur, aux droits signés, aux limites d’offre stockées en base, aux limites de débit et aux emplacements locaux et CI séparés.
La télémétrie CLI aide au suivi du produit et à l’attribution du lancement, mais n’est pas requise pour scanner le code. Les contrôles d’environnement standards permettent de la désactiver.
DO_NOT_TRACK=1 or RADAR_TELEMETRY=0Non. Radar n’envoie ni code source, ni extraits, ni secrets, ni rapports, ni archives du dépôt. Les scans s’exécutent dans l’espace de travail local ou dans le runner GitHub Actions.
Les vérifications de droit, les empreintes de machine ou de dépôt, le statut de l’offre, la version du client, la télémétrie facultative et l’attribution du checkout peuvent quitter l’environnement ; le contenu du dépôt, non.
Les scans GitHub Actions s'exécutent dans le runner. La CI payante valide en ligne les slots de dépôt et l'entitlement, tandis que SARIF, JSON, HTML et sorties terminal sont écrits là où la commande s'exécute.
Examinez la page de confidentialité, les contrôles de télémétrie, les formats de rapport et la configuration de GitHub Actions avant d’ajouter Radar à des dépôts privés ou à des gates CI payants.
Commencez par un outil local de revue de sécurité, puis ajoutez MCP et GitHub Actions uniquement lorsque le workflow exige un contrôle partagé.