マージ前に クロスサイトスクリプティング (XSS) を検出。
クロスサイトスクリプティング (XSS) がローカル優先レビューにどう適合し、Code Radar がどの証拠を生成し、どこまで対応し、信頼した結果をどう CI へ移すかを解説します。実際のリポジトリで確認できる手順と境界も示します。
radar scan . --quickここでの クロスサイトスクリプティング (XSS) の意味。
クロスサイトスクリプティング (XSS) ルールは、悪用可能な動作や重大な保守リスクにつながるパターンを見つけ、場所、重要度、信頼度、修正コンテキストを返します。
確認する証拠
「マージ前に クロスサイトスクリプティング (XSS) を検出。」を判断対象として、インストールや購入の前に入力、finding の詳細、workflow の引き継ぎ、製品境界を確認してください。
このリスクをローカルで確認
対象範囲と具体的なシグナル
クロスサイトスクリプティング (XSS) はカテゴリ名だけでなく、以下の具体的な範囲を確認してください。 焦点: ソースセキュリティ; RADAR-SEC-XSS, ソースセキュリティ.
- 対象: マージ前にこのリスクを理解する必要がある開発者: クロスサイトスクリプティング (XSS).
- 結果を信頼する前に確認する証拠。: 正確なファイル位置、ルール文脈、重要度、信頼度、修正ガイド。 RADAR-SEC-XSS, ソースセキュリティ. 同じ結果セットから生成されたターミナル出力、SARIF、JSON、HTML アーティファクト。
- 境界: 静的検出は証拠であり悪用可能性の証明ではありません。データフローと実行時文脈を確認し、誤検知を記録して修正後の動作をテストしてください。
- ルール ID: RADAR-SEC-XSS
危険なパターン / より安全なパターン
クロスサイトスクリプティング (XSS): 有用な結果は開発者に説明でき、次のレビュー面へ移せる必要があります。チーム方針を変える前に、以下の証拠を確認してください。
ローカルシグナルから共有ゲートへ。
クロスサイトスクリプティング (XSS): 価値を証明できる最小の流れから始めます。後続の各段階は、チームが理解済みの証拠を再利用すべきです。 正確なファイル位置、ルール文脈、重要度、信頼度、修正ガイド。 RADAR-SEC-XSS, ソースセキュリティ. 同じ結果セットから生成されたターミナル出力、SARIF、JSON、HTML アーティファクト。
radar scan . --quick
radar scan . --format sarif --fail-on high自分のコードでワークフローを検証します。
このページの evidence を実際の repository で検証してください。「マージ前に クロスサイトスクリプティング (XSS) を検出。」で生成される finding、提案された次の手順の再現性、local scan・report・agent・CI をどこまで広げるべきかを確認します。