Code Radar の GitHub Actions ゲートは何をしますか?
GitHub Actions ランナーで Radar を実行し、SARIF 用の証拠を生成し、検出結果 が設定された重要度しきい値に達した場合に プルリクエスト を失敗させます。
GitHub Actions SARIF
同じローカル SAST ルールを GitHub Actions で実行し、SARIF を GitHub code scanning にアップロードし、pull request に注釈を付け、merge しきい値を適用します。
概要
同じローカル SAST ルールを GitHub Actions で実行し、SARIF を GitHub コードスキャン にアップロードし、プルリクエスト に注釈を付け、merge しきい値を適用します。
GitHub Actions ランナーで Radar を実行し、SARIF 用の証拠を生成し、検出結果 が設定された重要度しきい値に達した場合に プルリクエスト を失敗させます。
いいえ。スキャンはランナー環境で実行されます。有料ワークフローは entitlement とリポジトリスロットを検証し、ソースファイルと生成レポートはコマンド実行場所に残ります。
ローカル 検出結果 が実リポジトリの共有レビュー証拠と merge ゲートになるほど信頼できる場合、リポジトリスロットに支払う価値があります。
GitHub Actions ゲートで merge をブロックする前に、ローカルスキャン結果、SARIF 出力、fail-on しきい値、サンプルレポートを確認します。
重大度しきい値とポリシーファイルを使ってセキュリティスキャン出力を pull request の明確な合否シグナルにし、脆弱性がある PR を失敗させ、GitHub Actions に SARIF をアップロードします。
Action を追加し、repository secrets からライセンスキーを渡します。
uses: T-and-T-soft/code-radar@v1
with:
license-key: ${{ secrets.RADAR_LICENSE_KEY }}
fail-on: highワークフローが merge をブロックする前に、runner の境界、SARIF の根拠、重大度しきい値、リポジトリの利用権を確認します。
GitHub Actions ランナーで Radar を実行し、SARIF 用の証拠を生成し、findings が設定された重要度しきい値に達した場合に pull request を失敗させます。
いいえ。スキャンはランナー環境で実行されます。有料ワークフローは entitlement とリポジトリスロットを検証し、ソースファイルと生成レポートはコマンド実行場所に残ります。
ローカル findings が実リポジトリの共有レビュー証拠と merge ゲートになるほど信頼できる場合、リポジトリスロットに支払う価値があります。
GitHub Actions ゲートで merge をブロックする前に、ローカルスキャン結果、SARIF 出力、fail-on しきい値、サンプルレポートを確認します。