Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
sast-scan-action — GitHub Action : scan SAST Offensive360 avec sortie SARIF pour l'analyse de code. Plus de 60 langages. Gratuit pour l'open source. | Kitploit
Outils/GitHubGitHub/offensive360/sast-scan-action
Scanners de VulnérabilitésAnalyse Statique de Code (SAST)Analyse de CodeTests de Sécurité des APISécurité CloudDevSecOpsSécurité de la Chaîne Logistique
GitHuboffensive360/sast-scan-action

sast-scan-action

GitHub Action : scan SAST Offensive360 avec sortie SARIF pour l'analyse de code. Plus de 60 langages. Gratuit pour l'open source.

Voir le dépôt
1il y a 1 moisPas encore vérifié
Site web

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Analyse SAST Offensive360 — Action GitHub

Exécutez une analyse complète de sécurité statique des applications (SAST) Offensive360 à chaque push ou pull request. Analyse approfondie de taint et de flux de données sur plus de 60 langages, résultats au format SARIF pour l'onglet code scanning de GitHub, et un seuil de sévérité pour votre pipeline.

Gratuit pour l'open source : les dépôts publics peuvent demander un jeton d'analyse gratuit — voir offensive360.com/free-for-open-source.

Démarrage rapide

root@kitploit:~
name: SAST
on:
  push:
    branches: [main]
  pull_request:

permissions:
  contents: read
  security-events: write   # only needed when upload-sarif is enabled

jobs:
  sast:
    runs-on: ubuntu-latest
    steps:
      - uses: actions/checkout@v4
      - uses: offensive360/sast-scan-action@v1
        with:
          api-url: https://sast.offensive360.com   # or your own on-prem instance
          api-token: ${{ secrets.O360_API_TOKEN }}
          upload-sarif: 'true'
          fail-on: high

Les résultats apparaissent ensuite sous Security → Code scanning avec les emplacements fichier/ligne, l'impact et les recommandations de correction, ainsi que les traces complètes dans votre tableau de bord Offensive360.

Obtenir un jeton

  • Dépôts open source / publics : demandez un jeton gratuit sur offensive360.com/free-for-open-source.
  • Dépôts commerciaux / privés : tout administrateur de votre instance Offensive360 peut créer un jeton d'analyse externe sous Settings → Tokens (cloud ou sur site entièrement isolé).

Stockez le jeton comme secret de dépôt (par ex. O360_API_TOKEN). Ne le committez jamais.

Entrées

EntréeDéfautDescription
api-url— (obligatoire)URL de base de votre instance Offensive360
api-token— (obligatoire)Jeton d'analyse externe (secret de dépôt)
project-namenom du dépôtNom du projet dans le tableau de bord Offensive360
path.Répertoire à analyser
dependency-scanfalseExécute également l'analyse des dépendances (SCA)
malware-scanfalseExécute également l'analyse des malwares / falsification de binaires
license-scanfalseExécute également l'analyse de conformité des licences
fail-onhighFait échouer le job à/au-dessus de cette sévérité : none, low, medium, high, critical
sarif-fileoffensive360.sarifChemin du rapport SARIF à écrire
timeout-seconds3000Secondes maximales d'attente pour l'analyse
exclude.git node_modules dist …Noms de répertoires séparés par des espaces exclus de l'envoi
upload-sariffalseEnvoie le SARIF au code scanning GitHub (nécessite security-events: write)

Sorties

SortieDescription
total, critical, high, medium, lowNombre de résultats
statusStatut de l'analyse (Succeeded, PartialFailed, …)
sarif-fileChemin du rapport SARIF généré
project-idIdentifiant du projet Offensive360 pour ce dépôt

Exemple — commenter les compteurs dans les étapes suivantes :

root@kitploit:~
      - uses: offensive360/sast-scan-action@v1
        id: o360
        with:
          api-url: ${{ vars.O360_API_URL }}
          api-token: ${{ secrets.O360_API_TOKEN }}
      - run: echo "Found ${{ steps.o360.outputs.total }} issues (${{ steps.o360.outputs.critical }} critical)"

GitLab CI

Vous utilisez GitLab ? Incluez le modèle équivalent de ce dépôt :

root@kitploit:~
include:
  - remote: 'https://raw.githubusercontent.com/offensive360/sast-scan-action/main/templates/gitlab-ci.yml'

et définissez O360_API_URL ainsi qu'une variable CI/CD O360_API_TOKEN masquée. L'analyse se comporte de manière identique (même API, ExternalScanSourceType=GitLab).

Remarques

  • S'exécute sur les runners Linux et macOS (bash, zip, curl, python3 — tous préinstallés).
  • L'envoi est un zip de votre espace de travail ; les exclusions par défaut le maintiennent léger. Votre code est analysé par l'instance que vous désignez — avec une instance sur site/isolée, il ne quitte jamais votre infrastructure.
  • Les grands dépôts analysés contre l'instance cloud partagée peuvent atteindre la limite de temps de réponse du proxy cloud ; analysez un sous-répertoire via path, ou utilisez votre propre instance.
  • Codes de statut d'analyse : la plateforme signale PartialFailed lorsque certains moteurs de langage ont réussi et d'autres échoué — le SARIF contient toujours tous les résultats terminés.

À propos d'Offensive360

Une seule plateforme pour SAST, DAST, MAST, SCA, analyse de malwares & binaires, et conformité des licences — tarification forfaitaire, utilisateurs et analyses illimités, sur site ou cloud. offensive360.com · Réserver une démo

Télécharger l’outil