開発者と CI のためのローカル SAST

ソースをローカルでスキャンし、GitHub code scanning 向けの SARIF を出力し、コーディングエージェントに決定論的な修正コンテキストを提供する、開発者向けの静的アプリケーションセキュリティテストです。

radar scan . --quick

追加のソースアップロードなしで使える SAST

開発者のワークスペースまたは GitHub Actions runner でセキュリティチェックを実行します。Radar は、injection、安全でない認証、path traversal、secret、危険な API など、merge をブロックすべき finding に重点を置きます。

  • ローカルスキャン engine
  • ホステッドプロジェクトの設定不要
  • 重要度しきい値
  • File-level 証拠

確認する証拠

「開発者と CI のためのローカル SAST」を判断対象として、インストールや購入の前に入力、finding の詳細、workflow の引き継ぎ、製品境界を確認してください。

基準確認する証拠境界
入力範囲選択ファイル、設定、スキャンモード、有効なルール。含まれるパスと設定済みチェックだけを評価します。
結果詳細ファイル、行、ルール ID、重大度、説明、修正方針。説明用出力はあなたのリポジトリの結果ではありません。
ワークフロー連携ローカル結果、レポート、エージェント文脈、任意の CI 信号。必要な場合だけエクスポートや CI を有効にします。
判断適合性ツールやプラン選択前に実リポジトリへ同じ基準を適用します。普遍的な勝者や保証結果は主張しません。

このチェックをローカルで実行

レビューループ向けに設計

同じスキャナーがローカル CLI レビュー、エージェント修正プロンプト、CI ゲートを支えるため、pull request の作成前後で finding の形式が変わりません。

radar scan . --quick
radar prompt . --diff --copy
radar scan . --format sarif --fail-on high

自分のコードでワークフローを検証します。

このページの evidence を実際の repository で検証してください。「開発者と CI のためのローカル SAST」で生成される finding、提案された次の手順の再現性、local scan・report・agent・CI をどこまで広げるべきかを確認します。