Analyse locale de la sécurité du code avec des contrôles de licence auditables.

Code Radar est conçu pour les équipes qui ont besoin de preuves issues d’un scan privé de sécurité du code sans envoyer le code source à un autre scanner hébergé.

Résumé

Modèle de sécurité du scanner local

Examinez les contrôles de sécurité de Code Radar pour le scan local de sécurité du code, le SAST sans envoi du code source, la validation des licences, les métadonnées de télémétrie et l’application dans la CI.

Code Radar téléverse-t-il le code source ?

Non. Radar n’envoie ni code source, ni extraits, ni secrets, ni rapports, ni archives du dépôt. Les scans s’exécutent dans l’espace de travail local ou dans le runner GitHub Actions.

Quelles métadonnées peuvent quitter l'environnement ?

Les vérifications de droit, les empreintes de machine ou de dépôt, le statut de l’offre, la version du client, la télémétrie facultative et l’attribution du checkout peuvent quitter l’environnement ; le contenu du dépôt, non.

Comment la CI préserve-t-elle cette limite ?

Les scans GitHub Actions s'exécutent dans le runner. La CI payante valide en ligne les slots de dépôt et l'entitlement, tandis que SARIF, JSON, HTML et sorties terminal sont écrits là où la commande s'exécute.

Que doivent examiner ensuite les acheteurs sécurité ?

Examinez la page de confidentialité, les contrôles de télémétrie, les formats de rapport et la configuration de GitHub Actions avant d’ajouter Radar à des dépôts privés ou à des contrôles CI payants.

Ce qui quitte la machine

C'est le contrat de sécurité selon lequel le produit doit être jugé. Le code source reste là où le scan s'exécute ; les métadonnées d'entitlement et d'attribution vont au backend de licence.

code sourceRadar ne les envoie pas. Les scans s’exécutent dans l’espace de travail local ou dans le runner GitHub Actions.
licence keysStockées côté serveur sous forme d’empreintes HMAC. Les clés brutes ne sont pas conservées dans les lignes de la base de données.
Identité de la machineDes empreintes de composants dérivées du matériel sont envoyées, pas les identifiants matériels bruts.
télémétrieÉvénements limités aux métadonnées pour l’attribution et l’usage du produit. Aucun chemin ni extrait de code source, secret, rapport ou contenu du dépôt.
CI validationGitHub Actions effectue une validation en ligne à chaque exécution et consomme des emplacements de dépôt pour les offres CI payantes.
RapportsLes sorties SARIF, JSON, HTML et du terminal sont écrites uniquement là où la commande s’exécute.

Contrôles contre l'usage gratuit et l'abus de clés partagées.

Radar ne peut pas être impossible à contourner, mais la conception de production augmente le coût grâce à la validation côté serveur, aux droits signés, aux limites d’offre stockées en base, aux limites de débit et aux emplacements locaux et CI séparés.

Droit à fermeture sécuriséeLes commandes payantes exigent une validation en ligne. Les licences expirées, révoquées ou hors limite ne continuent pas silencieusement.
Contrôle de l’abus des emplacementsLes limites de machines et de dépôts empêchent une clé d’autoriser des installations ou un usage CI illimités.
Limitation du débitLes endpoints d’activation, de validation, de paiement et d’analyse appliquent des limites de débit côté serveur et journalisent les abus.
Séparation de Paddle et AppSumoLes fournisseurs de paiement et d’échange alimentent le backend de licences ; les limites des offres restent dans les enregistrements de la base de données.

La télémétrie est facultative.

La télémétrie CLI aide au suivi du produit et à l’attribution du lancement, mais n’est pas requise pour scanner le code. Les contrôles d’environnement standards permettent de la désactiver.

Local scanner sécurité FAQ

Code Radar téléverse-t-il le code source ?

Non. Radar n’envoie ni code source, ni extraits, ni secrets, ni rapports, ni archives du dépôt. Les scans s’exécutent dans l’espace de travail local ou dans le runner GitHub Actions.

Quelles métadonnées peuvent quitter l'environnement ?

Les vérifications de droit, les empreintes de machine ou de dépôt, le statut de l’offre, la version du client, la télémétrie facultative et l’attribution du checkout peuvent quitter l’environnement ; le contenu du dépôt, non.

Comment la CI préserve-t-elle cette limite ?

Les scans GitHub Actions s'exécutent dans le runner. La CI payante valide en ligne les slots de dépôt et l'entitlement, tandis que SARIF, JSON, HTML et sorties terminal sont écrits là où la commande s'exécute.

Que doivent examiner ensuite les acheteurs sécurité ?

Examinez la page de confidentialité, les contrôles de télémétrie, les formats de rapport et la configuration de GitHub Actions avant d’ajouter Radar à des dépôts privés ou à des gates CI payants.

Besoin du parcours opérationnel ?

Commencez par un outil local de revue de sécurité, puis ajoutez MCP et GitHub Actions uniquement lorsque le workflow exige un contrôle partagé.