Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
sast-scan-action — GitHub Action: escaneo SAST de Offensive360 con salida SARIF para el escaneo de código. Más de 60 lenguajes. Gratis para código abierto. | Kitploit
Herramientas/GitHubGitHub/offensive360/sast-scan-action
Escáneres de VulnerabilidadesAnálisis Estático de Código (SAST)Análisis de CódigoPruebas de Seguridad de APIsSeguridad en la NubeDevSecOpsSeguridad de Cadena de Suministro
GitHuboffensive360/sast-scan-action

sast-scan-action

GitHub Action: escaneo SAST de Offensive360 con salida SARIF para el escaneo de código. Más de 60 lenguajes. Gratis para código abierto.

Ver Repositorio
1hace 1 mesAún no revisado
Sitio web

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Escaneo SAST de Offensive360 — Acción de GitHub

Ejecuta un análisis completo de seguridad de aplicaciones estáticas (SAST) de Offensive360 en cada push o pull request. Análisis profundo de taint y flujo de datos en más de 60 lenguajes, resultados como SARIF para la pestaña de code scanning de GitHub, y una puerta de severidad para tu pipeline.

Gratis para código abierto: los repositorios públicos pueden solicitar un token de escaneo gratuito — consulta offensive360.com/free-for-open-source.

Inicio rápido

root@kitploit:~
name: SAST
on:
  push:
    branches: [main]
  pull_request:

permissions:
  contents: read
  security-events: write   # solo necesario cuando upload-sarif está habilitado

jobs:
  sast:
    runs-on: ubuntu-latest
    steps:
      - uses: actions/checkout@v4
      - uses: offensive360/sast-scan-action@v1
        with:
          api-url: https://sast.offensive360.com   # o tu propia instancia on-premise
          api-token: ${{ secrets.O360_API_TOKEN }}
          upload-sarif: 'true'
          fail-on: high

Los hallazgos aparecen entonces en Security → Code scanning con ubicaciones de archivo/línea, guía de impacto y remediación, y trazas completas en tu panel de Offensive360.

Cómo obtener un token

  • Repos públicos / de código abierto: solicita un token gratuito en offensive360.com/free-for-open-source.
  • Repos comerciales / privados: cualquier administrador de tu instancia de Offensive360 puede crear un token de escaneo externo en Settings → Tokens (en la nube o totalmente on-premise con aislamiento de red).

Guarda el token como un secreto del repositorio (p. ej. O360_API_TOKEN). Nunca lo confirmes en el código.

Entradas

EntradaPredeterminadoDescripción
api-url— (obligatorio)URL base de tu instancia de Offensive360
api-token— (obligatorio)Token de escaneo externo (secreto del repositorio)
project-namenombre del repositorioNombre del proyecto en el panel de Offensive360
path.Directorio a escanear
dependency-scanfalseTambién ejecuta análisis de dependencias (SCA)
malware-scanfalseTambién ejecuta análisis de malware / manipulación de binarios
license-scanfalseTambién ejecuta análisis de cumplimiento de licencias
fail-onhighFalla el trabajo en/por encima de esta severidad: none, low, medium, high, critical
sarif-fileoffensive360.sarifRuta del informe SARIF a escribir
timeout-seconds3000Máximo de segundos para esperar el escaneo
exclude.git node_modules dist …Nombres de directorios separados por espacios excluidos de la carga
upload-sariffalseSube SARIF al code scanning de GitHub (requiere security-events: write)

Salidas

SalidaDescripción
total, critical, high, medium, lowConteos de hallazgos
statusEstado del escaneo (Succeeded, PartialFailed, …)
sarif-fileRuta del informe SARIF generado
project-idID del proyecto de Offensive360 para este repositorio

Ejemplo — comentar los conteos en pasos posteriores:

root@kitploit:~
      - uses: offensive360/sast-scan-action@v1
        id: o360
        with:
          api-url: ${{ vars.O360_API_URL }}
          api-token: ${{ secrets.O360_API_TOKEN }}
      - run: echo "Found ${{ steps.o360.outputs.total }} issues (${{ steps.o360.outputs.critical }} critical)"

GitLab CI

¿Usas GitLab? Incluye la plantilla equivalente de este repositorio:

root@kitploit:~
include:
  - remote: 'https://raw.githubusercontent.com/offensive360/sast-scan-action/main/templates/gitlab-ci.yml'

y configura O360_API_URL junto con una variable CI/CD O360_API_TOKEN enmascarada. El escaneo se comporta de manera idéntica (misma API, ExternalScanSourceType=GitLab).

Notas

  • Se ejecuta en runners de Linux y macOS (bash, zip, curl, python3 — todos preinstalados).
  • La carga es un zip de tu espacio de trabajo; las exclusiones predeterminadas lo mantienen pequeño. Tu código es analizado por la instancia a la que apuntas — con una instancia on-premise/aislada de red nunca sale de tu infraestructura.
  • Los repositorios grandes escaneados contra la instancia compartida en la nube pueden alcanzar el límite de tiempo de respuesta del proxy en la nube; escanea un subdirectorio mediante path, o usa tu propia instancia.
  • Códigos de estado del escaneo: la plataforma reporta PartialFailed cuando algunos motores de lenguaje tuvieron éxito y otros fallaron — el SARIF aún contiene todos los hallazgos completados.

Acerca de Offensive360

Una sola plataforma para SAST, DAST, MAST, SCA, análisis de malware y binarios, y cumplimiento de licencias — precios planos, usuarios y escaneos ilimitados, on-premise o en la nube. offensive360.com · Reserva una demo

Descargar herramienta