
# GitHub Action: Offensive360 SAST स्कैन, कोड स्कैनिंग के लिए SARIF आउटपुट के साथ। 60+ भाषाएँ। ओपन सोर्स के लिए निःशुल्क।
हर push या pull request पर पूर्ण Offensive360 स्टैटिक एप्लिकेशन सुरक्षा स्कैन (SAST) चलाएँ। 60+ भाषाओं में गहन taint और data-flow विश्लेषण, GitHub code scanning टैब के लिए SARIF के रूप में परिणाम, और आपकी pipeline के लिए एक severity gate।
ओपन सोर्स के लिए निःशुल्क: सार्वजनिक repositories मुफ्त स्कैन टोकन का अनुरोध कर सकते हैं — देखें offensive360.com/free-for-open-source।
name: SAST
on:
push:
branches: [main]
pull_request:
permissions:
contents: read
security-events: write # only needed when upload-sarif is enabled
jobs:
sast:
runs-on: ubuntu-latest
steps:
- uses: actions/checkout@v4
- uses: offensive360/sast-scan-action@v1
with:
api-url: https://sast.offensive360.com # or your own on-prem instance
api-token: ${{ secrets.O360_API_TOKEN }}
upload-sarif: 'true'
fail-on: high
फिर findings Security → Code scanning के अंतर्गत file/line स्थानों, प्रभाव और remediation मार्गदर्शन, तथा आपके Offensive360 डैशबोर्ड में पूर्ण traces के साथ दिखाई देती हैं।
टोकन को repository secret के रूप में संग्रहीत करें (जैसे O360_API_TOKEN)। इसे कभी commit न करें।
| Input | Default | Description |
|---|---|---|
api-url | — (required) | आपके Offensive360 इंस्टेंस का Base URL |
api-token | — (required) | External scan टोकन (repository secret) |
project-name | repository name | Offensive360 डैशबोर्ड में प्रोजेक्ट का नाम |
path | . | स्कैन करने के लिए निर्देशिका |
dependency-scan | false | निर्भरता (SCA) विश्लेषण भी चलाएँ |
malware-scan | false | मैलवेयर / बाइनरी छेड़छाड़ विश्लेषण भी चलाएँ |
license-scan | false | लाइसेंस अनुपालन विश्लेषण भी चलाएँ |
fail-on | high | इस severity या उससे ऊपर job विफल करें: none, low, medium, high, critical |
sarif-file | offensive360.sarif | लिखने के लिए SARIF रिपोर्ट का पथ |
timeout-seconds | 3000 | स्कैन के लिए प्रतीक्षा करने के अधिकतम सेकंड |
exclude | .git node_modules dist … | अपलोड से बाहर रखे गए स्पेस-सेपरेटेड निर्देशिका नाम |
upload-sarif | false | GitHub code scanning पर SARIF अपलोड करें (security-events: write की आवश्यकता है) |
| Output | Description |
|---|---|
total, critical, high, medium, low | Finding गणनाएँ |
status | स्कैन स्थिति (Succeeded, PartialFailed, …) |
sarif-file | उत्पन्न SARIF रिपोर्ट का पथ |
project-id | इस repository के लिए Offensive360 प्रोजेक्ट id |
उदाहरण — बाद के steps में गणनाओं पर टिप्पणी करें:
- uses: offensive360/sast-scan-action@v1
id: o360
with:
api-url: ${{ vars.O360_API_URL }}
api-token: ${{ secrets.O360_API_TOKEN }}
- run: echo "Found ${{ steps.o360.outputs.total }} issues (${{ steps.o360.outputs.critical }} critical)"
GitLab का उपयोग कर रहे हैं? इस repo से समकक्ष टेम्पलेट शामिल करें:
include:
- remote: 'https://raw.githubusercontent.com/offensive360/sast-scan-action/main/templates/gitlab-ci.yml'
और O360_API_URL के साथ एक masked O360_API_TOKEN CI/CD वेरिएबल सेट करें।
स्कैन समान रूप से व्यवहार करता है (समान API, ExternalScanSourceType=GitLab)।
bash, zip, curl, python3 — सभी पहले से इंस्टॉल)।path के माध्यम से एक उपनिर्देशिका स्कैन करें, या अपना स्वयं का इंस्टेंस उपयोग करें।PartialFailed रिपोर्ट करता है जब कुछ भाषा इंजन सफल होते हैं और अन्य विफल होते हैं — SARIF में अभी भी सभी पूर्ण findings होती हैं।SAST, DAST, MAST, SCA, मैलवेयर और बाइनरी विश्लेषण, और लाइसेंस अनुपालन के लिए एक प्लेटफ़ॉर्म — फ्लैट मूल्य निर्धारण, असीमित उपयोगकर्ता और स्कैन, on-premise या cloud। offensive360.com · Book a demo