SAST und Code-Scanning in GitHub-Workflows

Verstehe den Unterschied zwischen Scanner-Engines, SARIF-Ausgabe, GitHub-Code-Scanning-Alerts und Pull-Request-Gates.

radar scan . --quick

Analyse-Engine und Ziel

Ein SAST-Tool findet Probleme. GitHub Code Scanning zeigt und verfolgt SARIF-Warnungen. Radar erzeugt SARIF, damit lokale Befunde in diesen Workflow übernommen werden können.

Zu prüfender Nachweis

Nutze „SAST und Code-Scanning in GitHub-Workflows“ als Entscheidungsrahmen: Prüfe Eingabe, Finding-Details, Workflow-Übergabe und Produktgrenzen vor Installation oder Kauf.

KriteriumZu prüfender NachweisGrenze
EingabeumfangAusgewählte Dateien, Konfiguration, Scanmodus und aktive Regeln.Nur einbezogene Pfade und Checks werden bewertet.
Finding-DetailsDatei, Zeile, Regel-ID, Schweregrad, Erklärung und Reparaturweg.Illustrative Ausgabe ist kein Ergebnis deines Repositorys.
Workflow-ÜbergabeLokales Ergebnis, Bericht, Agent-Kontext und optionales CI-Signal.Exporte oder CI nur bei tatsächlichem Workflow-Bedarf aktivieren.
EntscheidungsfitDieselben Kriterien vor der Wahl in einem echten Repository anwenden.Kein universeller Gewinner oder garantiertes Ergebnis.

Diesen Leitfaden lokal anwenden

vor the alert prüfen

Führe den lokalen Scan aus, bevor ein Pull Request existiert, und lade SARIF anschließend über GitHub Actions hoch, wenn der Branch gemeinsame Nachweise benötigt.

Den Workflow am eigenen Code validieren.

Wende die Nachweise dieser Seite auf ein echtes Repository an. Prüfe für „SAST und Code-Scanning in GitHub-Workflows“, welches Finding entsteht, ob der vorgeschlagene nächste Schritt reproduzierbar ist und wo lokale Scans, Berichte, Agents oder CI enden oder erweitert werden sollten.