GitHub Actions SARIF

SARIF 출력을 지원하는 GitHub Actions 보안 스캐너.

동일한 로컬 SAST 규칙을 GitHub Actions에서 실행하고, SARIF를 GitHub code scanning에 업로드하며, pull request에 주석을 달고 merge 임계값을 적용합니다.

요약

SARIF 출력을 지원하는 GitHub Actions 보안 스캐너

동일한 로컬 SAST 규칙을 GitHub Actions에서 실행하고, SARIF를 GitHub 코드 스캔에 업로드하며, 풀 리퀘스트에 주석을 달고 merge 임계값을 적용합니다.

Code Radar GitHub Actions 게이트는 무엇을 하나요?

GitHub Actions 러너에서 Radar를 실행하고 SARIF용 증거를 만들며, 발견 사항가 설정된 심각도 임계값에 도달하면 풀 리퀘스트를 실패시킬 수 있습니다.

CI 워크플로가 소스 코드를 Code Radar로 업로드하나요?

아니요. 스캔은 러너 환경에서 실행됩니다. 유료 워크플로는 entitlement와 저장소 슬롯을 검증하고, 소스 파일과 생성된 리포트는 명령이 실행되는 위치에 남습니다.

저장소 슬롯은 언제 비용을 지불할 가치가 있나요?

로컬 발견 사항가 실제 저장소의 공유 리뷰 증거와 merge 게이트가 될 만큼 신뢰될 때 저장소 슬롯은 비용 가치가 있습니다.

롤아웃 전에 어떤 증거를 검토해야 하나요?

GitHub Actions 게이트가 merge를 막기 전에 로컬 스캔 결과, SARIF 출력, fail-on 임계값, 샘플 리포트를 검토하세요.

결정론적 PR 게이트

심각도 임계값과 정책 파일을 사용해 보안 스캔 출력을 pull request의 명확한 통과·실패 신호로 만들고, 취약점이 있는 PR을 실패시키며, GitHub Actions에 SARIF를 업로드하세요.

  • PR 보안 게이트
  • Pull request 보안 스캐너
  • CI 보안 스캐너
  • Fail-on 임계값

최소 워크플로

Action을 추가하고 repository secrets로 라이선스 키를 전달합니다.

uses: T-and-T-soft/code-radar@v1
with:
  license-key: ${{ secrets.RADAR_LICENSE_KEY }}
  fail-on: high

GitHub Actions 스캐너 FAQ

워크플로가 merge를 차단하기 전에 runner 경계, SARIF 근거, 심각도 임계값, 저장소 사용 권한을 확인하세요.

Code Radar GitHub Actions 게이트는 무엇을 하나요?

GitHub Actions 러너에서 Radar를 실행하고 SARIF용 증거를 만들며, findings가 설정된 심각도 임계값에 도달하면 pull request를 실패시킬 수 있습니다.

CI 워크플로가 소스 코드를 Code Radar로 업로드하나요?

아니요. 스캔은 러너 환경에서 실행됩니다. 유료 워크플로는 entitlement와 저장소 슬롯을 검증하고, 소스 파일과 생성된 리포트는 명령이 실행되는 위치에 남습니다.

저장소 슬롯은 언제 비용을 지불할 가치가 있나요?

로컬 findings가 실제 저장소의 공유 리뷰 증거와 merge 게이트가 될 만큼 신뢰될 때 저장소 슬롯은 비용 가치가 있습니다.

롤아웃 전에 어떤 증거를 검토해야 하나요?

GitHub Actions 게이트가 merge를 막기 전에 로컬 스캔 결과, SARIF 출력, fail-on 임계값, 샘플 리포트를 검토하세요.