
GitHub Action for Offensive360 SAST scans and SARIF results. See the open-source program for eligibility and setup.
Execute uma varredura completa de segurança de aplicações estáticas (SAST) do Offensive360 a cada push ou pull request. Análise profunda de taint e fluxo de dados em mais de 60 linguagens, resultados como SARIF para a aba code scanning do GitHub e um gate de severidade para o seu pipeline.
Gratuito para open source: repositórios públicos podem solicitar um token de varredura gratuito — veja offensive360.com/free-for-open-source.
name: SAST
on:
push:
branches: [main]
pull_request:
permissions:
contents: read
security-events: write # only needed when upload-sarif is enabled
jobs:
sast:
runs-on: ubuntu-latest
steps:
- uses: actions/checkout@v4
- uses: offensive360/sast-scan-action@v1
with:
api-url: https://sast.offensive360.com # or your own on-prem instance
api-token: ${{ secrets.O360_API_TOKEN }}
upload-sarif: 'true'
fail-on: high
Os resultados aparecem então em Security → Code scanning com localizações de arquivo/linha, orientação de impacto e correção, e traces completos no seu painel do Offensive360.
Armazene o token como um secret do repositório (ex.: O360_API_TOKEN). Nunca o commite.
| Input | Default | Description |
|---|---|---|
api-url | — (obrigatório) | URL base da sua instância Offensive360 |
api-token | — (obrigatório) | Token de varredura externa (secret do repositório) |
project-name | nome do repositório | Nome do projeto no painel do Offensive360 |
path | . | Diretório a ser varrido |
dependency-scan | false | Também executa análise de dependências (SCA) |
malware-scan | false | Também executa análise de malware / adulteração de binários |
license-scan | false | Também executa análise de conformidade de licenças |
fail-on | high | Falha o job nesta severidade ou acima: none, low, medium, high, critical |
sarif-file | offensive360.sarif | Caminho do relatório SARIF a ser gravado |
timeout-seconds | 3000 | Máximo de segundos para aguardar a varredura |
exclude | .git node_modules dist … | Nomes de diretórios separados por espaço excluídos do upload |
upload-sarif | false | Envia SARIF para o code scanning do GitHub (requer security-events: write) |
| Output | Description |
|---|---|
total, critical, high, medium, low | Contagens de achados |
status | Status da varredura (Succeeded, PartialFailed, …) |
sarif-file | Caminho do relatório SARIF gerado |
project-id | ID do projeto Offensive360 para este repositório |
Exemplo — comentar contagens em etapas posteriores:
- uses: offensive360/sast-scan-action@v1
id: o360
with:
api-url: ${{ vars.O360_API_URL }}
api-token: ${{ secrets.O360_API_TOKEN }}
- run: echo "Found ${{ steps.o360.outputs.total }} issues (${{ steps.o360.outputs.critical }} critical)"
Usa GitLab? Inclua o template equivalente deste repositório:
include:
- remote: 'https://raw.githubusercontent.com/offensive360/sast-scan-action/main/templates/gitlab-ci.yml'
e defina O360_API_URL além de uma variável CI/CD O360_API_TOKEN mascarada.
A varredura se comporta de forma idêntica (mesma API, ExternalScanSourceType=GitLab).
bash, zip, curl, python3 — todos pré-instalados).path, ou use sua própria instância.PartialFailed quando alguns mecanismos de linguagem
tiveram sucesso e outros falharam — o SARIF ainda contém todos os achados concluídos.Uma plataforma para SAST, DAST, MAST, SCA, análise de malware e binários, e conformidade de licenças — preço fixo, usuários e varreduras ilimitados, on-premise ou nuvem. offensive360.com · Agende uma demo