Aller au contenu
Publié

Dernière revue: 2026-07-28

Présentation de l’API CodeCleared

Automatisez les analyses et résultats par unité de projet avec l’accès API Team+, un Bearer service token et une gestion claire des 401, 403 et 402.

Automatiser analyses et résultats

L’API CodeCleared est disponible à partir de Team. Authentifiez chaque requête avec un service token Bearer, puis opérez uniquement dans l’organisation et les scopes du token.

Flux d’analyse standard

  1. Résolvez le dépôt connecté : GET /v1/repositories/resolve?fullName=owner/repo.
  2. Créez une analyse avec le repositoryId UUID retourné et commitHash.
  3. Attendez le résultat ou interrogez le statut.
  4. Lisez vulnérabilités, SBOM, licences, secrets, constats de code et scores via les endpoints de résultats de l’unité de projet concernée.

Choisissez l’unité qui correspond au résultat recherché. Un dépôt peut séparer lockfiles, secrets et code source : une analyse réussie d’une unité ne remplit pas les résultats des autres.

Triage des constats (ignores)

Listez, créez et retirez des ignores avec des scopes dédiés. finding:read / finding:write ne sont pas inclus dans scan:all.

MéthodeCheminScope
GET/v1/project-units/:id/ignored-findingsfinding:read ou finding:write
POST/v1/project-units/:id/ignored-findingsfinding:write — corps scope : occurrence | rule | cve
DELETE/v1/project-units/:id/ignored-findings/:idfinding:write

Préférez occurrence. rule et cve sont plus larges et survivent au rescan. Accordez seulement les scopes nécessaires.

Authentification et réponses

401 signifie que le token manque, est invalide, expiré ou non authentifié. 403 signifie que le token authentifié n’a pas l’organisation, le dépôt, le rôle ou le scope nécessaire. 402 signifie que l’offre, le pool de crédits éligible ou la licence MAU (seat_license_required) ne permet pas l’opération. Ne répétez pas un 402 avant d’avoir modifié le droit, les crédits ou les licences. Voir Crédits et 402.

Automatisation sûre

Conservez les tokens dans un gestionnaire de secrets, jamais dans une URL ou des logs. Après l’expiration d’une attente, gardez l’ID d’analyse et demandez le statut plus tard. Résolvez le dépôt avant la création : celle-ci attend un UUID, pas un nom complet.

Guides API