
GitHub Action: сканирование SAST Offensive360 с выводом SARIF для сканирования кода. 60+ языков. Бесплатно для open source.
Запустите полное статическое сканирование безопасности приложений (SAST) Offensive360 при каждом push или pull request. Глубокий анализ потоков данных и taint-анализ для 60+ языков, результаты в формате SARIF для вкладки code scanning в GitHub и шлюз по критичности для вашего пайплайна.
Бесплатно для open source: публичные репозитории могут запросить бесплатный токен для сканирования — см. offensive360.com/free-for-open-source.
name: SAST
on:
push:
branches: [main]
pull_request:
permissions:
contents: read
security-events: write # only needed when upload-sarif is enabled
jobs:
sast:
runs-on: ubuntu-latest
steps:
- uses: actions/checkout@v4
- uses: offensive360/sast-scan-action@v1
with:
api-url: https://sast.offensive360.com # or your own on-prem instance
api-token: ${{ secrets.O360_API_TOKEN }}
upload-sarif: 'true'
fail-on: high
Найденные проблемы затем отображаются в разделе Security → Code scanning с указанием файла и строки, информацией о влиянии и способах устранения, а также полными трассировками в вашей панели Offensive360.
Храните токен как секрет репозитория (например, O360_API_TOKEN). Никогда не коммитьте его.
| Input | Default | Description |
|---|---|---|
api-url | — (required) | Base URL of your Offensive360 instance |
api-token | — (required) | External scan token (repository secret) |
project-name | repository name | Project name in the Offensive360 dashboard |
path | . | Directory to scan |
dependency-scan | false | Also run dependency (SCA) analysis |
malware-scan | false | Also run malware / binary tampering analysis |
license-scan | false | Also run license compliance analysis |
fail-on | high | Fail the job at/above this severity: none, low, medium, high, critical |
sarif-file | offensive360.sarif | Path of the SARIF report to write |
timeout-seconds | 3000 | Max seconds to wait for the scan |
exclude | .git node_modules dist … | Space-separated directory names excluded from upload |
upload-sarif | false | Upload SARIF to GitHub code scanning (needs security-events: write) |
| Output | Description |
|---|---|
total, critical, high, medium, low | Finding counts |
status | Scan status (Succeeded, PartialFailed, …) |
sarif-file | Path of the generated SARIF report |
project-id | Offensive360 project id for this repository |
Пример — вывод количества проблем в последующие шаги:
- uses: offensive360/sast-scan-action@v1
id: o360
with:
api-url: ${{ vars.O360_API_URL }}
api-token: ${{ secrets.O360_API_TOKEN }}
- run: echo "Found ${{ steps.o360.outputs.total }} issues (${{ steps.o360.outputs.critical }} critical)"
Используете GitLab? Подключите эквивалентный шаблон из этого репозитория:
include:
- remote: 'https://raw.githubusercontent.com/offensive360/sast-scan-action/main/templates/gitlab-ci.yml'
и задайте O360_API_URL и замаскированную CI/CD-переменную O360_API_TOKEN.
Сканирование работает идентично (тот же API, ExternalScanSourceType=GitLab).
bash, zip, curl, python3 — всё предустановлено).path или используйте собственный экземпляр.PartialFailed, когда часть языковых движков завершилась
успешно, а часть — с ошибкой; SARIF при этом всё равно содержит все завершённые находки.Единая платформа для SAST, DAST, MAST, SCA, анализа вредоносного ПО и бинарных файлов, а также проверки лицензионной совместимости — фиксированная цена, безлимитные пользователи и сканирования, on-premise или облако. offensive360.com · Book a demo