Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
sast-scan-action — GitHub Action: сканирование SAST Offensive360 с выводом SARIF для сканирования кода. 60+ языков. Бесплатно для open source. | Kitploit
Инструменты/GitHubGitHub/offensive360/sast-scan-action
Сканеры уязвимостейСтатический анализ кода (SAST)Анализ КодаТестирование безопасности APIБезопасность облачных средDevSecOpsБезопасность Цепочки Поставок
GitHuboffensive360/sast-scan-action

sast-scan-action

GitHub Action: сканирование SAST Offensive360 с выводом SARIF для сканирования кода. 60+ языков. Бесплатно для open source.

Репозиторий
11 месяц назадЕщё не проверено
Сайт

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Offensive360 SAST Scan — GitHub Action

Запустите полное статическое сканирование безопасности приложений (SAST) Offensive360 при каждом push или pull request. Глубокий анализ потоков данных и taint-анализ для 60+ языков, результаты в формате SARIF для вкладки code scanning в GitHub и шлюз по критичности для вашего пайплайна.

Бесплатно для open source: публичные репозитории могут запросить бесплатный токен для сканирования — см. offensive360.com/free-for-open-source.

Быстрый старт

root@kitploit:~
name: SAST
on:
  push:
    branches: [main]
  pull_request:

permissions:
  contents: read
  security-events: write   # only needed when upload-sarif is enabled

jobs:
  sast:
    runs-on: ubuntu-latest
    steps:
      - uses: actions/checkout@v4
      - uses: offensive360/sast-scan-action@v1
        with:
          api-url: https://sast.offensive360.com   # or your own on-prem instance
          api-token: ${{ secrets.O360_API_TOKEN }}
          upload-sarif: 'true'
          fail-on: high

Найденные проблемы затем отображаются в разделе Security → Code scanning с указанием файла и строки, информацией о влиянии и способах устранения, а также полными трассировками в вашей панели Offensive360.

Получение токена

  • Open-source / публичные репозитории: запросите бесплатный токен на offensive360.com/free-for-open-source.
  • Коммерческие / приватные репозитории: любой администратор вашего экземпляра Offensive360 может создать внешний токен для сканирования в разделе Settings → Tokens (облако или полностью изолированный on-premise).

Храните токен как секрет репозитория (например, O360_API_TOKEN). Никогда не коммитьте его.

Входные параметры

InputDefaultDescription
api-url— (required)Base URL of your Offensive360 instance
api-token— (required)External scan token (repository secret)
project-namerepository nameProject name in the Offensive360 dashboard
path.Directory to scan
dependency-scanfalseAlso run dependency (SCA) analysis
malware-scanfalseAlso run malware / binary tampering analysis
license-scanfalseAlso run license compliance analysis
fail-onhighFail the job at/above this severity: none, low, medium, high, critical
sarif-fileoffensive360.sarifPath of the SARIF report to write
timeout-seconds3000Max seconds to wait for the scan
exclude.git node_modules dist …Space-separated directory names excluded from upload
upload-sariffalseUpload SARIF to GitHub code scanning (needs security-events: write)

Выходные параметры

OutputDescription
total, critical, high, medium, lowFinding counts
statusScan status (Succeeded, PartialFailed, …)
sarif-filePath of the generated SARIF report
project-idOffensive360 project id for this repository

Пример — вывод количества проблем в последующие шаги:

root@kitploit:~
      - uses: offensive360/sast-scan-action@v1
        id: o360
        with:
          api-url: ${{ vars.O360_API_URL }}
          api-token: ${{ secrets.O360_API_TOKEN }}
      - run: echo "Found ${{ steps.o360.outputs.total }} issues (${{ steps.o360.outputs.critical }} critical)"

GitLab CI

Используете GitLab? Подключите эквивалентный шаблон из этого репозитория:

root@kitploit:~
include:
  - remote: 'https://raw.githubusercontent.com/offensive360/sast-scan-action/main/templates/gitlab-ci.yml'

и задайте O360_API_URL и замаскированную CI/CD-переменную O360_API_TOKEN. Сканирование работает идентично (тот же API, ExternalScanSourceType=GitLab).

Примечания

  • Работает на раннерах Linux и macOS (bash, zip, curl, python3 — всё предустановлено).
  • Загрузка представляет собой zip-архив вашего рабочего пространства; исключения по умолчанию позволяют сохранить его небольшим. Ваш код анализируется тем экземпляром, на который вы указываете — при использовании on-premise/изолированного экземпляра код никогда не покидает вашу инфраструктуру.
  • Крупные репозитории, сканируемые против общего облачного экземпляра, могут превысить лимит времени ответа облачного прокси; сканируйте подкаталог через path или используйте собственный экземпляр.
  • Коды статуса сканирования: платформа сообщает PartialFailed, когда часть языковых движков завершилась успешно, а часть — с ошибкой; SARIF при этом всё равно содержит все завершённые находки.

Об Offensive360

Единая платформа для SAST, DAST, MAST, SCA, анализа вредоносного ПО и бинарных файлов, а также проверки лицензионной совместимости — фиксированная цена, безлимитные пользователи и сканирования, on-premise или облако. offensive360.com · Book a demo

Скачать инструмент