SAST와 SCA: 각 스캐너가 맞는 위치

정적 애플리케이션 보안 테스트와 소프트웨어 구성 분석을 비교하고, 어떤 발견 사항이 로컬 리뷰나 CI를 차단해야 하는지 결정하세요.

radar scan . --quick

Different 위험 surfaces

SAST는 위험한 코드 패턴과 데이터 흐름을 살펴봅니다. SCA는 취약한 종속성과 lockfile을 살펴봅니다. Radar는 두 영역을 하나의 로컬 보고서에 담아 리뷰어가 여러 도구로 판단을 나누지 않게 합니다.

확인할 근거

“SAST와 SCA: 각 스캐너가 맞는 위치”을 의사결정 범위로 삼아 설치나 구매 전에 입력, finding 상세 정보, workflow 전달 과정, 제품 경계를 확인하세요.

기준확인할 근거경계
입력 범위선택한 파일, 설정, 스캔 모드, 활성 규칙.포함된 경로와 설정된 검사만 평가합니다.
발견 상세파일, 줄, 규칙 ID, 심각도, 설명, 수정 방향.설명용 출력은 사용자의 저장소 결과가 아닙니다.
워크플로 전달로컬 결과, 보고서, 에이전트 컨텍스트, 선택적 CI 신호.워크플로에 필요할 때만 내보내기나 CI를 활성화하세요.
결정 적합성도구나 플랜 선택 전에 실제 저장소에 같은 기준을 적용하세요.보편적 승자나 보장된 결과를 주장하지 않습니다.

이 가이드를 로컬에서 적용

두 가지를 하나의 게이트에서 사용하세요

고위험 소스 발견 사항과 치명적인 종속성 권고는 차단하고, 낮은 위험의 정리 작업은 후속 조치를 위해 계속 표시하세요.

자신의 코드에서 워크플로를 검증하세요.

이 페이지의 evidence를 실제 repository 하나에 적용하세요. “SAST와 SCA: 각 스캐너가 맞는 위치”에서 어떤 finding이 생성되는지, 제안된 다음 단계를 재현할 수 있는지, local scan·report·agent·CI를 어디까지 확장해야 하는지 확인하세요.