SARIF per GitHub Actions

Scanner di sicurezza GitHub Actions con output SARIF.

Esegui le stesse regole SAST locali in GitHub Actions, carica SARIF in GitHub code scanning, annota le pull request e applica una soglia di merge.

Riepilogo

scanner di sicurezza GitHub Actions con output SARIF

Esegui le stesse regole SAST locali in GitHub Actions, carica SARIF in code scanning GitHub, annota le pull request e applica una soglia di merge.

Cosa fa il gate GitHub Actions di Code Radar?

Esegue Radar nel runner GitHub Actions, produce evidenza pronta per SARIF e può fallire una pull request quando i findings raggiungono la soglia configurata.

Il workflow CI carica codice sorgente su Code Radar?

No. La scansione gira nel runner. Il workflow a pagamento valida entitlement e slot repository, mentre sorgenti e report restano dove viene eseguito il comando.

Quando vale la pena pagare uno slot repository?

Uno slot repository vale quando i findings locali sono abbastanza affidabili da diventare evidenza condivisa e gate di merge.

Quale prova va rivista prima del rollout?

Rivedi risultato locale, output SARIF, soglia fail-on e report esempio prima di far bloccare i merge al gate GitHub Actions.

Gate PR deterministici

Usa soglie di severità e policy per trasformare la scansione in un segnale pass/fail chiaro, fallire PR vulnerabili e caricare SARIF in GitHub Actions.

  • Gate sicurezza PR
  • Scanner sicurezza pull request
  • Scanner sicurezza CI
  • Soglie fail-on

Workflow minimo

Aggiungi l'action e passa la chiave licenza tramite repository secrets.

uses: T-and-T-soft/code-radar@v1
with:
  license-key: ${{ secrets.RADAR_LICENSE_KEY }}
  fail-on: high

FAQ dello scanner GitHub Actions

Conferma il limite del runner, le evidenze SARIF, la soglia di severità e il diritto del repository prima che il workflow blocchi i merge.

Cosa fa il gate GitHub Actions di Code Radar?

Esegue Radar nel runner GitHub Actions, produce evidenza pronta per SARIF e può fallire una pull request quando i findings raggiungono la soglia configurata.

Il workflow CI carica codice sorgente su Code Radar?

No. La scansione gira nel runner. Il workflow a pagamento valida entitlement e slot repository, mentre sorgenti e report restano dove viene eseguito il comando.

Quando vale la pena pagare uno slot repository?

Uno slot repository vale quando i findings locali sono abbastanza affidabili da diventare evidenza condivisa e gate di merge.

Quale prova va rivista prima del rollout?

Rivedi risultato locale, output SARIF, soglia fail-on e report esempio prima di far bloccare i merge al gate GitHub Actions.