Contrôle de sécurité des PR pour GitHub Actions et SARIF.

Utilisez GitHub Actions comme gate sécurité PR final pour findings à haut risque, preuve SARIF et signal reviewer.

radar scan . --quick

Échec selon la politique

Faites échouer les PR en cas de vulnérabilités tout en gardant visibles, mais non bloquantes, les corrections de moindre sévérité.

  • Scanner de sécurité pull request
  • Scanner sécurité CI
  • SARIF upload
  • HTML artifact

Preuve à inspecter

Utilisez « Contrôle de sécurité des PR pour GitHub Actions et SARIF. » comme périmètre de décision : vérifiez l’entrée, le détail du finding, le transfert du workflow et les limites du produit avant installation ou achat.

CritèrePreuve à inspecterLimite
Périmètre d'entréeFichiers sélectionnés, configuration, mode et règles actives.Seuls les chemins et contrôles inclus sont évalués.
Détail du findingFichier, ligne, règle, gravité, explication et correction.La sortie illustrative n'est pas un résultat de votre dépôt.
Transfert du workflowRésultat local, rapport, contexte agent et signal CI optionnel.Activez exports ou CI seulement si le workflow l'exige.
AdéquationAppliquez les mêmes critères à un vrai dépôt avant de choisir.Aucun gagnant universel ni résultat garanti n'est revendiqué.

Démarrer ce workflow en local

Validez le workflow sur votre propre code.

Appliquez les preuves de cette page à un dépôt réel. Pour « Contrôle de sécurité des PR pour GitHub Actions et SARIF. », confirmez le finding produit, la reproductibilité de l’étape proposée et le point où le scan local, les rapports, les agents ou la CI doivent s’arrêter ou s’étendre.