監査可能なライセンス権限チェックを備えたローカルコードセキュリティスキャン。

Code Radar は、ソースコードを別のホスト型スキャナーへ送らずに、非公開コードセキュリティスキャンの証拠を必要とするチーム向けに設計されています。

概要

ローカルスキャナーのセキュリティモデル

ローカルコードセキュリティスキャン、ソースコードをアップロードしない SAST、ライセンス検証、テレメトリのメタデータ、CI での強制適用に関する Code Radar のセキュリティ制御を確認します。

Code Radarはソースコードをアップロードしますか?

いいえ。Radar はソースコード、スニペット、secret、レポート、リポジトリアーカイブをアップロードしません。スキャンはローカルワークスペースまたは GitHub Actions runner で実行されます。

どの metadata が環境を離れる可能性がありますか?

利用権チェック、マシンまたはリポジトリのフィンガープリント、プラン状態、クライアントバージョン、任意のテレメトリ、checkout の属性情報は環境外に送信される場合がありますが、リポジトリ内容は送信されません。

CI はこの境界をどう保ちますか?

GitHub Actions のスキャンはランナー内で実行されます。有料 CI はリポジトリスロットと権限をオンライン検証し、SARIF、JSON、HTML、ターミナル出力はコマンド実行場所に書き込まれます。

セキュリティ購入者は次に何を確認すべきですか?

Radar を非公開リポジトリや有料 CI ゲートへ追加する前に、プライバシーページ、テレメトリ制御、レポート形式、GitHub Actions の設定を確認します。

マシンを離れるもの

製品はこのセキュリティ契約で評価されるべきです。ソースコードはスキャンが実行される場所に残り、entitlement と attribution metadata はライセンスバックエンドへ送られます。

ソースコードRadar はアップロードしません。スキャンはローカルワークスペースまたは GitHub Actions runner で実行されます。
ライセンス keysサーバー側では HMAC ハッシュとして保存します。生のキーはデータベース行に保存しません。
マシン識別情報生のハードウェア識別子ではなく、ハードウェア構成要素から派生したハッシュを送信します。
テレメトリ属性分析と製品利用のためのメタデータのみのイベントです。ソースパス、ソースコードの断片、secret、レポート、リポジトリ内容は含みません。
CI validationGitHub Actions は実行のたびにオンライン検証を行い、有料 CI プランのリポジトリスロットを使用します。
レポートSARIF、JSON、HTML、ターミナルの出力は、コマンドの実行場所にのみ書き込まれます。

無料利用と共有キー悪用への controls。

Radar を完全に解析不能にすることはできませんが、本番設計では、サーバー側検証、署名付き利用権、データベースに基づくプラン上限、レート制限、分離されたローカルスロットと CI スロットによって解析コストを高めています。

検証失敗時に停止する利用権有料コマンドにはオンライン検証が必要です。期限切れ、取り消し済み、または上限超過のライセンスで処理がそのまま続くことはありません。
スロットの不正利用対策マシン数とリポジトリ数の上限により、1 つのキーで無制限にインストールしたり CI を利用したりすることを防ぎます。
レート制限アクティベーション、検証、checkout、分析の各エンドポイントでは、サーバー側のレート制限と不正利用の記録を行います。
Paddle と AppSumo の分離決済および引き換えプロバイダーからライセンスバックエンドへ情報を渡し、プラン上限はデータベースレコードで管理します。

テレメトリは任意です。

CLI telemetry は製品状態とローンチ流入の把握に役立ちますが、source scan に必須ではありません。標準の環境制御で無効化できます。

Local スキャナー セキュリティ FAQ

Code Radarはソースコードをアップロードしますか?

いいえ。Radar はソースコード、スニペット、secret、レポート、リポジトリアーカイブをアップロードしません。スキャンはローカルワークスペースまたは GitHub Actions runner で実行されます。

どの metadata が環境を離れる可能性がありますか?

利用権チェック、マシンまたはリポジトリのフィンガープリント、プラン状態、クライアントバージョン、任意のテレメトリ、checkout の属性情報は環境外に送信される場合がありますが、リポジトリ内容は送信されません。

CI はこの境界をどう保ちますか?

GitHub Actions のスキャンはランナー内で実行されます。有料 CI はリポジトリスロットと権限をオンライン検証し、SARIF、JSON、HTML、ターミナル出力はコマンド実行場所に書き込まれます。

セキュリティ購入者は次に何を確認すべきですか?

Radar を非公開リポジトリや有料 CI ゲートへ追加する前に、プライバシーページ、テレメトリ制御、レポート形式、GitHub Actions の設定を確認します。

運用手順が必要ですか?

ローカルのセキュリティレビューツールから始め、ワークフローで共有の強制適用が必要になった場合にだけ MCP と GitHub Actions を追加します。