Aller au contenu
Publié

Dernière revue: 2026-09-16

Déclencher des scans

Choisissez des déclencheurs manuels, automatisés, API, GitHub Actions ou webhooks VCS pour les scans CodeCleared.

Objectif

Lancez les scans au moment du cycle de livraison où leurs résultats sont utiles.

Pour qui

Les ingénieurs et administrateurs qui configurent les workflows.

Prérequis

Connectez le dépôt (GitHub ou GitLab.com) et vérifiez crédits et droits de l’organisation.

Fonctionnement

Utilisez l’interface pour un scan manuel. Activez l’automatisation push ou PR/MR pour les événements du dépôt. Configurez les types de contrôles PR (vulnérabilités, secrets, licences, dependency advisor, SAST), les seuils de sévérité, et la fréquence des scans planifiés dans les Scan defaults de l’organisation ou les Scan triggers du dépôt : daily, weekly, monthly ou never (défaut weekly). À partir de Team, utilisez l’API, GitHub Actions ou le gate CI CLI (upload BYOT lockfile/SBOM). L’API exige commitHash.

Pour GitLab, les webhooks projet (push et merge request) sont enregistrés automatiquement à l’import. GitHub continue d’utiliser le chemin webhook de l’App GitHub.

Seuils de sévérité (pas les Quality Gates) :

  • prCheckSeverityThreshold — défaut org + surcharge dépôt optionnelle ; défaut high ; fait échouer les checks PR GitHub / External Status Checks GitLab vulns / secrets / SAST si sévérité ≥ seuil. Réglage : Paramètres → Scan defaults → Checks PR (?tab=pr-checks), Scan triggers du dépôt, Onboarding, et Import (PR seulement).
  • apiGateSeverityThreshold — org uniquement ; défaut critical ; s’applique à l’attente API publique / CLI --wait / MCP (même onglet Checks PR).

Autres onglets Scan defaults : Branches, Planifiés, Déclencheurs (/settings/scan-defaults?tab=…).

Voir Contrôles PR et API scans.

Préférence snapshot gouvernance pour l’état des lieux de branche : cli > api | push | manual-ui > scheduled (pr-event exclu).

Règles métier

L’automatisation doit être activée avant que les événements du fournisseur créent des scans. Les requêtes API utilisent le hash de commit exact. Never désactive les scans planifiés automatiques même si les types de scan planifiés restent activés ; les déclencheurs push, PR/MR, manuel et API restent inchangés.

Scénarios et cas limites

Pas de scan automatisé : vérifiez les réglages du dépôt et l’accès fournisseur. API refusée : fournissez commitHash et l’identifiant connecté. Pas de scans planifiés : choisissez la fréquence Never, ou désactivez tous les types de scan planifiés.

Limites

L’accès API et Actions dépend de l’offre ; ne réessayez pas un 402 sans corriger sa cause. GitLab est limité à gitlab.com.

Erreurs courantes

  • Croire que l’API est disponible sur Free ou Starter.
  • Envoyer commitSha au lieu de commitHash.

Liens