Scans por repositório
Use uma origem integrada quando precisar analisar uma branch sem preparar upload manual.
Fluxo
Quando a organização possui integração habilitada, o usuário pode iniciar scans usando a origem do código diretamente a partir de provedores como GitHub, Bitbucket ou Azure DevOps.
Use esse fluxo quando o código já está versionado e você quer reduzir upload manual, escolher branch com precisão e manter rastreabilidade entre repositório, aplicação e resultado do scan.
Antes de iniciar
Confirme os itens abaixo antes de selecionar a origem do repositório:
| Item | O que validar |
|---|---|
| Aplicação | A aplicação correta já está cadastrada e vinculada ao time responsável. |
| Permissão | Seu usuário tem acesso à aplicação e permissão para executar scan. |
| Integração | GitHub, Bitbucket ou Azure DevOps está habilitado para a organização. |
| Repositório | O repositório está dentro do escopo autorizado e pertence ao ativo correto. |
| Branch | A branch escolhida representa a versão que deve ser analisada. |
| Tipo de scan | SAST, SCA ou combinação disponível conforme origem e contratação. |
| Segredos | O repositório não deve depender de secrets expostos em código, logs ou evidências. |
Como escolher a origem
Na criação do scan, escolha a opção que representa onde o código está hospedado:
| Origem | Quando escolher | O que normalmente será solicitado |
|---|---|---|
| GitHub | Código hospedado em organização ou repositório GitHub conectado ao XGuardian. | Organização, repositório, branch e tipo de análise disponível. |
| Bitbucket | Código hospedado em workspace ou repositório Bitbucket conectado ao XGuardian. | Workspace, repositório, branch e tipo de análise disponível. |
| Azure DevOps | Código hospedado em projeto Azure DevOps / Azure Repos. | Projeto, repositório, branch, opção SAST/SCA e artefatos quando disponíveis. |
Fluxo recomendado
- acesse a aplicação que será analisada;
- inicie a criação de um novo scan;
- escolha a origem do código: GitHub, Bitbucket ou Azure;
- selecione organização, workspace ou projeto, conforme o provedor;
- selecione o repositório correto;
- selecione a branch que deve ser analisada;
- escolha o tipo de análise disponível, como SAST ou SCA;
- revise escopo, aplicação, branch e permissões;
- inicie o scan;
- acompanhe o processamento até os resultados ficarem disponíveis.
Diferenças por provedor
GitHub
A integração com GitHub pode apoiar autorização via OAuth, listagem de organizações, repositórios e branches, além de disparo de scans quando a organização estiver conectada.
Use GitHub quando:
- o código está em GitHub;
- a organização ou repositório autorizado aparece na seleção;
- a branch desejada está disponível;
- a equipe quer evitar upload manual de
.zip.
Cuidados:
- confirme se o repositório pertence à aplicação correta;
- use permissões mínimas e evite tokens pessoais compartilhados;
- revogue acessos que não forem mais necessários;
- valide se a branch analisada é a branch esperada pelo time.
Bitbucket
A integração com Bitbucket pode apoiar seleção de workspace, repositório e branch para análise, conforme configuração disponível para a organização. Antes de executar scans por Bitbucket, confirme que a conexão foi criada com token de API de escopo mínimo, conforme o guia Conectar Bitbucket desta página.
Use Bitbucket quando:
- o código está em Bitbucket;
- o workspace correto está autorizado;
- o repositório e a branch aparecem na seleção;
- a análise deve seguir o código versionado, sem upload manual.
Cuidados:
- confirme workspace, repositório e branch antes de iniciar;
- valide permissões por organização e time;
- revise se o token possui apenas leitura para usuário, workspace e repositório;
- não compartilhe tokens ou credenciais em chamados, prints ou logs.
Azure DevOps
A integração com Azure DevOps / Azure Repos pode incluir seleção de projeto, repositório e branch, além de opções de scan como SAST e SCA. Antes de executar scans por Azure, confirme que a conexão foi criada com App Registration, Client Secret válido, permissão user_impersonation, consentimento administrativo e membership na organização Azure DevOps, conforme o guia Conectar Azure DevOps desta página.
Use Azure quando:
- o código está em Azure DevOps / Azure Repos;
- o projeto correto está conectado;
- o scan precisa escolher branch e tipo de análise;
- o fluxo exige rastreabilidade com artefatos do Azure.
Cuidados:
- confirme projeto, repositório e branch;
- escolha corretamente SAST, SCA ou opção combinada disponível;
- valide acesso aos artefatos e relatórios gerados;
- revise validade do Client Secret conforme política da organização;
- em caso de renovação ou revogação de token, valide a integração antes de novo scan.
Erros comuns em scans por repositório
| Sintoma | Causa provável | Como resolver |
|---|---|---|
| Repositório não aparece | Integração não autorizada, permissão insuficiente ou repositório fora do escopo. | Validar configuração da integração e acesso do usuário/conta de serviço. |
| Branch não aparece | Branch inexistente, sem permissão ou integração desatualizada. | Confirmar branch no provedor e atualizar/validar a conexão. |
| Scan não inicia | Aplicação sem vínculo correto, tipo de scan indisponível ou credencial inválida. | Conferir aplicação, time, contratação e status da integração. |
| Resultado não corresponde ao esperado | Branch ou repositório incorreto selecionado. | Revisar origem do scan antes de repetir a execução. |
| Azure falha ao baixar artefato | Token, projeto, branch ou permissão de download incorretos. | Validar credenciais, projeto e acesso aos artefatos no Azure DevOps. |