
GitHub Action: verificação SAST do Offensive360 com saída SARIF para varredura de código. Mais de 60 linguagens. Gratuito para código aberto.
Execute uma varredura completa de segurança de aplicações estáticas (SAST) do Offensive360 a cada push ou pull request. Análise profunda de taint e fluxo de dados em mais de 60 linguagens, resultados como SARIF para a aba code scanning do GitHub e um gate de severidade para o seu pipeline.
Gratuito para open source: repositórios públicos podem solicitar um token de varredura gratuito — veja offensive360.com/free-for-open-source.
name: SAST
on:
push:
branches: [main]
pull_request:
permissions:
contents: read
security-events: write # only needed when upload-sarif is enabled
jobs:
sast:
runs-on: ubuntu-latest
steps:
- uses: actions/checkout@v4
- uses: offensive360/sast-scan-action@v1
with:
api-url: https://sast.offensive360.com # or your own on-prem instance
api-token: ${{ secrets.O360_API_TOKEN }}
upload-sarif: 'true'
fail-on: high
Os resultados aparecem então em Security → Code scanning com localizações de arquivo/linha, orientação de impacto e correção, e traces completos no seu painel do Offensive360.
Armazene o token como um secret do repositório (ex.: O360_API_TOKEN). Nunca o commite.
| Input | Default | Description |
|---|---|---|
api-url | — (obrigatório) | URL base da sua instância Offensive360 |
api-token | — (obrigatório) | Token de varredura externa (secret do repositório) |
project-name | nome do repositório | Nome do projeto no painel do Offensive360 |
path | . | Diretório a ser varrido |
dependency-scan | false | Também executa análise de dependências (SCA) |
malware-scan | false | Também executa análise de malware / adulteração de binários |
license-scan | false | Também executa análise de conformidade de licenças |
fail-on | high | Falha o job nesta severidade ou acima: none, low, medium, high, critical |
sarif-file | offensive360.sarif | Caminho do relatório SARIF a ser gravado |
timeout-seconds | 3000 | Máximo de segundos para aguardar a varredura |
exclude | .git node_modules dist … | Nomes de diretórios separados por espaço excluídos do upload |
upload-sarif | false | Envia SARIF para o code scanning do GitHub (requer security-events: write) |
| Output | Description |
|---|---|
total, critical, high, medium, low | Contagens de achados |
status | Status da varredura (Succeeded, PartialFailed, …) |
sarif-file | Caminho do relatório SARIF gerado |
project-id | ID do projeto Offensive360 para este repositório |
Exemplo — comentar contagens em etapas posteriores:
- uses: offensive360/sast-scan-action@v1
id: o360
with:
api-url: ${{ vars.O360_API_URL }}
api-token: ${{ secrets.O360_API_TOKEN }}
- run: echo "Found ${{ steps.o360.outputs.total }} issues (${{ steps.o360.outputs.critical }} critical)"
Usa GitLab? Inclua o template equivalente deste repositório:
include:
- remote: 'https://raw.githubusercontent.com/offensive360/sast-scan-action/main/templates/gitlab-ci.yml'
e defina O360_API_URL além de uma variável CI/CD O360_API_TOKEN mascarada.
A varredura se comporta de forma idêntica (mesma API, ExternalScanSourceType=GitLab).
bash, zip, curl, python3 — todos pré-instalados).path, ou use sua própria instância.PartialFailed quando alguns mecanismos de linguagem
tiveram sucesso e outros falharam — o SARIF ainda contém todos os achados concluídos.Uma plataforma para SAST, DAST, MAST, SCA, análise de malware e binários, e conformidade de licenças — preço fixo, usuários e varreduras ilimitados, on-premise ou nuvem. offensive360.com · Agende uma demo