SAST e scansione del codice nei workflow GitHub

Comprendi la differenza tra motori scanner, output SARIF, alert GitHub code scanning e gate pull request.

radar scan . --quick

Motore e destinazione

Uno strumento SAST trova i problemi. GitHub code scanning consente di visualizzare e monitorare gli avvisi SARIF. Radar emette SARIF affinché i finding locali entrino in quel workflow.

Prova da ispezionare

Usa «SAST e scansione del codice nei workflow GitHub» come ambito della decisione: verifica input, dettaglio dei finding, passaggio del workflow e confini del prodotto prima di installare o acquistare.

CriterioProva da ispezionareConfine
Ambito di inputFile selezionati, configurazione, modalità e regole attive.Sono valutati solo percorsi e controlli inclusi.
Dettaglio findingFile, riga, ID regola, gravità, spiegazione e riparazione.L'output illustrativo non è un risultato del tuo repository.
Passaggio del workflowRisultato locale, report, contesto agente e segnale CI opzionale.Abilita export o CI solo quando servono al workflow.
Fit decisionaleApplica gli stessi criteri a un repository reale prima di scegliere.Non viene dichiarato un vincitore universale né un risultato garantito.

Applica questa guida in locale

Rivedi prima di the alert

Esegui la scansione locale prima che esista una pull request, quindi carica SARIF da GitHub Actions quando il branch necessita di evidenze condivise.

Valida il workflow sul tuo codice.

Applica le prove di questa pagina a un repository reale. Per «SAST e scansione del codice nei workflow GitHub», conferma quale finding viene prodotto, se il passo successivo è riproducibile e dove scansione locale, report, agenti o CI devono fermarsi o ampliarsi.