Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
sast-scan-action — GitHub Action: scansione SAST Offensive360 con output SARIF per il code scanning. Oltre 60 linguaggi. Gratuito per l'open source. | Kitploit
Strumenti/GitHubGitHub/offensive360/sast-scan-action
Scanner di VulnerabilitàAnalisi Statica del Codice (SAST)Analisi del CodiceTest di Sicurezza delle APISicurezza CloudDevSecOpsSicurezza della Supply Chain
GitHuboffensive360/sast-scan-action

sast-scan-action

GitHub Action: scansione SAST Offensive360 con output SARIF per il code scanning. Oltre 60 linguaggi. Gratuito per l'open source.

Vedi Repository
11 mese faNon ancora revisionato
Sito web

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Offensive360 SAST Scan — GitHub Action

Esegui una scansione completa di sicurezza statica delle applicazioni (SAST) con Offensive360 a ogni push o pull request. Analisi approfondita di taint e data-flow su oltre 60 linguaggi, risultati in formato SARIF per la scheda code scanning di GitHub e un gate di severità per la tua pipeline.

Gratuito per l'open source: i repository pubblici possono richiedere un token di scansione gratuito — vedi offensive360.com/free-for-open-source.

Avvio rapido

root@kitploit:~
name: SAST
on:
  push:
    branches: [main]
  pull_request:

permissions:
  contents: read
  security-events: write   # only needed when upload-sarif is enabled

jobs:
  sast:
    runs-on: ubuntu-latest
    steps:
      - uses: actions/checkout@v4
      - uses: offensive360/sast-scan-action@v1
        with:
          api-url: https://sast.offensive360.com   # or your own on-prem instance
          api-token: ${{ secrets.O360_API_TOKEN }}
          upload-sarif: 'true'
          fail-on: high

I risultati vengono poi visualizzati in Security → Code scanning con posizioni file/riga, indicazioni su impatto e rimedio e tracce complete nella tua dashboard Offensive360.

Ottenere un token

  • Repository open-source / pubblici: richiedi un token gratuito su offensive360.com/free-for-open-source.
  • Repository commerciali / privati: qualsiasi amministratore della tua istanza Offensive360 può creare un token di scansione esterno in Settings → Tokens (cloud o on-premise completamente air-gapped).

Salva il token come segreto del repository (es. O360_API_TOKEN). Non committarlo mai.

Input

InputDefaultDescrizione
api-url— (obbligatorio)URL di base della tua istanza Offensive360
api-token— (obbligatorio)Token di scansione esterno (segreto del repository)
project-namenome del repositoryNome del progetto nella dashboard Offensive360
path.Directory da scansionare
dependency-scanfalseEsegue anche l'analisi delle dipendenze (SCA)
malware-scanfalseEsegue anche l'analisi malware / manomissione binari
license-scanfalseEsegue anche l'analisi di conformità delle licenze
fail-onhighFa fallire il job a/oltre questa severità: none, low, medium, high, critical
sarif-fileoffensive360.sarifPercorso del report SARIF da scrivere
timeout-seconds3000Secondi massimi di attesa per la scansione
exclude.git node_modules dist …Nomi di directory separati da spazi esclusi dall'upload
upload-sariffalseCarica SARIF su GitHub code scanning (richiede security-events: write)

Output

OutputDescrizione
total, critical, high, medium, lowConteggi dei risultati
statusStato della scansione (Succeeded, PartialFailed, …)
sarif-filePercorso del report SARIF generato
project-idID progetto Offensive360 per questo repository

Esempio — commenta i conteggi nei passaggi successivi:

root@kitploit:~
      - uses: offensive360/sast-scan-action@v1
        id: o360
        with:
          api-url: ${{ vars.O360_API_URL }}
          api-token: ${{ secrets.O360_API_TOKEN }}
      - run: echo "Found ${{ steps.o360.outputs.total }} issues (${{ steps.o360.outputs.critical }} critical)"

GitLab CI

Usi GitLab? Includi il template equivalente da questo repository:

root@kitploit:~
include:
  - remote: 'https://raw.githubusercontent.com/offensive360/sast-scan-action/main/templates/gitlab-ci.yml'

e imposta O360_API_URL più una variabile CI/CD O360_API_TOKEN mascherata. La scansione si comporta in modo identico (stessa API, ExternalScanSourceType=GitLab).

Note

  • Funziona su runner Linux e macOS (bash, zip, curl, python3 — tutti preinstallati).
  • L'upload è uno zip del tuo workspace; le esclusioni predefinite lo mantengono leggero. Il tuo codice viene analizzato dall'istanza a cui punti — con un'istanza on-premise/air-gapped non lascia mai la tua infrastruttura.
  • I repository di grandi dimensioni scansionati contro l'istanza cloud condivisa possono superare il limite di tempo di risposta del proxy cloud; scansiona una sottodirectory tramite path oppure usa la tua istanza.
  • Codici di stato della scansione: la piattaforma riporta PartialFailed quando alcuni motori linguistici hanno avuto successo e altri no — il SARIF contiene comunque tutti i risultati completati.

Informazioni su Offensive360

Un'unica piattaforma per SAST, DAST, MAST, SCA, analisi malware e binari e conformità delle licenze — prezzi fissi, utenti e scansioni illimitati, on-premise o cloud. offensive360.com · Prenota una demo

Scarica lo strumento