Was macht das Code-Radar-GitHub-Actions-Prüfung?
Es führt Radar im GitHub-Actions-Runner aus, erzeugt SARIF-fähige Nachweise und kann Pull Requests bei erreichter Schweregrad-Schwelle fehlschlagen lassen.
SARIF für GitHub Actions
Führe dieselben lokalen SAST-Regeln in GitHub Actions aus, lade SARIF in GitHub Code Scanning hoch, annotiere Pull Requests und erzwinge eine Merge-Schwelle.
Zusammenfassung
Führe dieselben lokalen SAST-Regeln in GitHub Actions aus, lade SARIF in GitHub Code Scanning hoch, annotiere Pull Requests und erzwinge eine Merge-Schwelle.
Es führt Radar im GitHub-Actions-Runner aus, erzeugt SARIF-fähige Nachweise und kann Pull Requests bei erreichter Schweregrad-Schwelle fehlschlagen lassen.
Nein. Der Scan läuft im Runner. Der bezahlte Ablauf validiert Entitlement und Repository-Slots, während Quellcode und Berichte dort bleiben, wo der Befehl läuft.
Ein Repository-Slot lohnt sich, wenn lokale Befunde zuverlässig genug sind, um geteilter Prüfer-Nachweis und Merge-Prüfung zu werden.
Prüfe lokalen Scan, SARIF-Ausgabe, Fail-on-Schwelle und Beispielbericht, bevor das Prüfung Merges blockiert.
Nutze Schweregrad-Schwellen und Policy-Dateien, um Scan-Ausgaben in ein klares Pass/Fail-Signal zu verwandeln, PRs bei Schwachstellen fehlschlagen zu lassen und SARIF hochzuladen.
Füge die Action hinzu und übergib den Lizenzschlüssel über Repository-Secrets.
uses: T-and-T-soft/code-radar@v1
with:
license-key: ${{ secrets.RADAR_LICENSE_KEY }}
fail-on: highBestätige Runner-Grenze, SARIF-Nachweise, Schweregrad-Schwellenwert und Repository-Berechtigung, bevor der Workflow Merges blockiert.
Es führt Radar im GitHub-Actions-Runner aus, erzeugt SARIF-fähige Nachweise und kann Pull Requests bei erreichter Schweregrad-Schwelle fehlschlagen lassen.
Nein. Der Scan läuft im Runner. Der bezahlte Workflow validiert Entitlement und Repository-Slots, während Quellcode und Berichte dort bleiben, wo der Befehl läuft.
Ein Repository-Slot lohnt sich, wenn lokale Findings zuverlässig genug sind, um geteilter Reviewer-Nachweis und Merge-Gate zu werden.
Prüfe lokalen Scan, SARIF-Ausgabe, Fail-on-Schwelle und Beispielbericht, bevor das Gate Merges blockiert.