¿Qué hace el control de GitHub Actions de Code Radar?
Ejecuta Radar en el runner de GitHub Actions, produce evidencia lista para SARIF y puede fallar un pull request cuando los hallazgos alcanzan el umbral configurado.
SARIF para GitHub Actions
Ejecuta las mismas reglas SAST locales en GitHub Actions, sube SARIF a GitHub code scanning, anota pull requests y aplica un umbral de merge.
Resumen
Ejecuta las mismas reglas SAST locales en GitHub Actions, sube SARIF a code scanning de GitHub, anota pull requests y aplica un umbral de merge.
Ejecuta Radar en el runner de GitHub Actions, produce evidencia lista para SARIF y puede fallar un pull request cuando los hallazgos alcanzan el umbral configurado.
No. El escaneo corre en el runner. El flujo de trabajo de pago valida entitlement y slots de repositorio, mientras los archivos fuente y reportes quedan donde se ejecuta el comando.
Un slot de repositorio vale la pena cuando los hallazgos locales ya son confiables para convertirse en evidencia compartida y gate de merge.
Revisa el resultado local, la salida SARIF, el umbral fail-on y el informe de ejemplo antes de hacer que el control bloquee merges.
Usa umbrales de severidad y archivos de política para convertir el escaneo en una señal pass/fail clara, fallar PRs con vulnerabilidades y subir SARIF en GitHub Actions.
Añade la action y pasa la clave de licencia mediante repository secrets.
uses: T-and-T-soft/code-radar@v1
with:
license-key: ${{ secrets.RADAR_LICENSE_KEY }}
fail-on: highConfirma el límite del runner, la evidencia SARIF, el umbral de severidad y el entitlement del repositorio antes de que el workflow bloquee merges.
Ejecuta Radar en el runner de GitHub Actions, produce evidencia lista para SARIF y puede fallar un pull request cuando los hallazgos alcanzan el umbral configurado.
No. El escaneo corre en el runner. El workflow de pago valida entitlement y slots de repositorio, mientras los archivos fuente y reportes quedan donde se ejecuta el comando.
Un slot de repositorio vale la pena cuando los hallazgos locales ya son confiables para convertirse en evidencia compartida y gate de merge.
Revisa el resultado local, la salida SARIF, el umbral fail-on y el informe de ejemplo antes de hacer que el gate bloquee merges.