Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
sast-scan-action — GitHub Action: verificação SAST do Offensive360 com saída SARIF para varredura de código. Mais de 60 linguagens. Gratuito para código aberto. | Kitploit
Ferramentas/GitHubGitHub/offensive360/sast-scan-action
Scanners de VulnerabilidadesAnálise Estática de Código (SAST)Análise de CódigoTestes de Segurança de APIsSegurança na NuvemDevSecOpsSegurança da Cadeia de Suprimentos
GitHuboffensive360/sast-scan-action

sast-scan-action

GitHub Action: verificação SAST do Offensive360 com saída SARIF para varredura de código. Mais de 60 linguagens. Gratuito para código aberto.

Ver Repositório
1há 1 mêsAinda não revisado
Site

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Offensive360 SAST Scan — GitHub Action

Execute uma varredura completa de segurança de aplicações estáticas (SAST) do Offensive360 a cada push ou pull request. Análise profunda de taint e fluxo de dados em mais de 60 linguagens, resultados como SARIF para a aba code scanning do GitHub e um gate de severidade para o seu pipeline.

Gratuito para open source: repositórios públicos podem solicitar um token de varredura gratuito — veja offensive360.com/free-for-open-source.

Início rápido

root@kitploit:~
name: SAST
on:
  push:
    branches: [main]
  pull_request:

permissions:
  contents: read
  security-events: write   # only needed when upload-sarif is enabled

jobs:
  sast:
    runs-on: ubuntu-latest
    steps:
      - uses: actions/checkout@v4
      - uses: offensive360/sast-scan-action@v1
        with:
          api-url: https://sast.offensive360.com   # or your own on-prem instance
          api-token: ${{ secrets.O360_API_TOKEN }}
          upload-sarif: 'true'
          fail-on: high

Os resultados aparecem então em Security → Code scanning com localizações de arquivo/linha, orientação de impacto e correção, e traces completos no seu painel do Offensive360.

Obtendo um token

  • Repositórios open-source / públicos: solicite um token gratuito em offensive360.com/free-for-open-source.
  • Repositórios comerciais / privados: qualquer administrador da sua instância Offensive360 pode criar um token de varredura externa em Settings → Tokens (nuvem ou on-premise totalmente isolado).

Armazene o token como um secret do repositório (ex.: O360_API_TOKEN). Nunca o commite.

Inputs

InputDefaultDescription
api-url— (obrigatório)URL base da sua instância Offensive360
api-token— (obrigatório)Token de varredura externa (secret do repositório)
project-namenome do repositórioNome do projeto no painel do Offensive360
path.Diretório a ser varrido
dependency-scanfalseTambém executa análise de dependências (SCA)
malware-scanfalseTambém executa análise de malware / adulteração de binários
license-scanfalseTambém executa análise de conformidade de licenças
fail-onhighFalha o job nesta severidade ou acima: none, low, medium, high, critical
sarif-fileoffensive360.sarifCaminho do relatório SARIF a ser gravado
timeout-seconds3000Máximo de segundos para aguardar a varredura
exclude.git node_modules dist …Nomes de diretórios separados por espaço excluídos do upload
upload-sariffalseEnvia SARIF para o code scanning do GitHub (requer security-events: write)

Outputs

OutputDescription
total, critical, high, medium, lowContagens de achados
statusStatus da varredura (Succeeded, PartialFailed, …)
sarif-fileCaminho do relatório SARIF gerado
project-idID do projeto Offensive360 para este repositório

Exemplo — comentar contagens em etapas posteriores:

root@kitploit:~
      - uses: offensive360/sast-scan-action@v1
        id: o360
        with:
          api-url: ${{ vars.O360_API_URL }}
          api-token: ${{ secrets.O360_API_TOKEN }}
      - run: echo "Found ${{ steps.o360.outputs.total }} issues (${{ steps.o360.outputs.critical }} critical)"

GitLab CI

Usa GitLab? Inclua o template equivalente deste repositório:

root@kitploit:~
include:
  - remote: 'https://raw.githubusercontent.com/offensive360/sast-scan-action/main/templates/gitlab-ci.yml'

e defina O360_API_URL além de uma variável CI/CD O360_API_TOKEN mascarada. A varredura se comporta de forma idêntica (mesma API, ExternalScanSourceType=GitLab).

Notas

  • Executa em runners Linux e macOS (bash, zip, curl, python3 — todos pré-instalados).
  • O upload é um zip do seu workspace; as exclusões padrão o mantêm pequeno. Seu código é analisado pela instância para a qual você aponta — com uma instância on-premise/isolada, ele nunca sai da sua infraestrutura.
  • Repositórios grandes varridos contra a instância de nuvem compartilhada podem atingir o limite de tempo de resposta do proxy de nuvem; varra um subdiretório via path, ou use sua própria instância.
  • Códigos de status da varredura: a plataforma reporta PartialFailed quando alguns mecanismos de linguagem tiveram sucesso e outros falharam — o SARIF ainda contém todos os achados concluídos.

Sobre o Offensive360

Uma plataforma para SAST, DAST, MAST, SCA, análise de malware e binários, e conformidade de licenças — preço fixo, usuários e varreduras ilimitados, on-premise ou nuvem. offensive360.com · Agende uma demo

Baixar ferramenta