Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
sast-scan-action — GitHub Action:Offensive360 SAST 扫描,支持 SARIF 输出用于代码扫描。支持 60 多种语言。开源项目免费使用。 | Kitploit
工具/GitHubGitHub/offensive360/sast-scan-action
漏洞扫描器静态代码分析 (SAST)代码分析API安全测试云安全DevSecOps供应链安全
GitHuboffensive360/sast-scan-action

sast-scan-action

GitHub Action:Offensive360 SAST 扫描,支持 SARIF 输出用于代码扫描。支持 60 多种语言。开源项目免费使用。

查看仓库
11个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
网站
分享

Offensive360 SAST 扫描 — GitHub Action

在每次推送或拉取请求时运行完整的 Offensive360 静态应用安全扫描(SAST)。支持 60+ 种语言的深度污点分析和数据流分析,结果以 SARIF 格式呈现于 GitHub 代码扫描 标签页,并为你的流水线提供严重性门禁。

开源免费: 公共仓库可申请免费扫描令牌 — 请参阅 offensive360.com/free-for-open-source。

快速开始

root@kitploit:~
name: SAST
on:
  push:
    branches: [main]
  pull_request:

permissions:
  contents: read
  security-events: write   # only needed when upload-sarif is enabled

jobs:
  sast:
    runs-on: ubuntu-latest
    steps:
      - uses: actions/checkout@v4
      - uses: offensive360/sast-scan-action@v1
        with:
          api-url: https://sast.offensive360.com   # or your own on-prem instance
          api-token: ${{ secrets.O360_API_TOKEN }}
          upload-sarif: 'true'
          fail-on: high

扫描结果随后会显示在 安全 → 代码扫描 下,包含文件/行位置、影响与修复建议,以及 Offensive360 仪表板中的完整追踪信息。

获取令牌

  • 开源 / 公共仓库: 在 offensive360.com/free-for-open-source 申请免费令牌。
  • 商业 / 私有仓库: Offensive360 实例的任何管理员都可以在 下创建外部扫描令牌(云端或完全隔离的本地部署)。
设置 → 令牌

将令牌存储为仓库机密(例如 O360_API_TOKEN)。切勿将其提交到代码中。

输入参数

输入默认值描述
api-url—(必填)Offensive360 实例的基础 URL
api-token—(必填)外部扫描令牌(仓库机密)
project-name仓库名称Offensive360 仪表板中的项目名称
path.要扫描的目录
dependency-scanfalse同时运行依赖(SCA)分析
malware-scanfalse同时运行恶意软件 / 二进制篡改分析
license-scanfalse同时运行许可证合规性分析
fail-onhigh达到或超过此严重性时使任务失败:none、low、medium、high、critical
sarif-fileoffensive360.sarif要写入的 SARIF 报告路径
timeout-seconds3000等待扫描完成的最大秒数
exclude.git node_modules dist …以空格分隔的、从上传中排除的目录名称
upload-sariffalse将 SARIF 上传到 GitHub 代码扫描(需要 security-events: write)

输出参数

输出描述
total、critical、high、medium、low发现的问题数量
status扫描状态(Succeeded、PartialFailed 等)
sarif-file生成的 SARIF 报告路径
project-id此仓库对应的 Offensive360 项目 ID

示例 — 将计数输出到后续步骤:

root@kitploit:~
      - uses: offensive360/sast-scan-action@v1
        id: o360
        with:
          api-url: ${{ vars.O360_API_URL }}
          api-token: ${{ secrets.O360_API_TOKEN }}
      - run: echo "Found ${{ steps.o360.outputs.total }} issues (${{ steps.o360.outputs.critical }} critical)"

GitLab CI

使用 GitLab?请引入本仓库中的等效模板:

root@kitploit:~
include:
  - remote: 'https://raw.githubusercontent.com/offensive360/sast-scan-action/main/templates/gitlab-ci.yml'

并设置 O360_API_URL 以及一个掩码的 O360_API_TOKEN CI/CD 变量。 扫描行为完全相同(同一 API,ExternalScanSourceType=GitLab)。

注意事项

  • 支持在 Linux 和 macOS 运行器上运行(bash、zip、curl、python3 — 均已预装)。
  • 上传内容为工作区的 zip 压缩包;默认排除项可保持其体积较小。你的代码由你所指向的实例进行分析 — 使用本地/隔离部署时,代码永远不会离开你的基础设施。
  • 针对共享云端实例扫描大型仓库时,可能会触发云端代理的响应时间限制;可通过 path 扫描子目录,或使用你自己的实例。
  • 扫描状态代码:当部分语言引擎成功而其他失败时,平台会报告 PartialFailed — SARIF 仍包含所有已完成的发现结果。

关于 Offensive360

一个平台涵盖 SAST、DAST、MAST、SCA、恶意软件与二进制分析以及许可证合规性 — 统一价格、无限用户和扫描次数,支持本地部署或云端。 offensive360.com · 预约演示

下载工具