DevOps e Engenharia Revisado em 24/07/2026

Scans por repositório

Use uma origem integrada quando precisar analisar uma branch sem preparar upload manual.

Fluxo

Quando a organização possui integração habilitada, o usuário pode iniciar scans usando a origem do código diretamente a partir de provedores como GitHub, Bitbucket ou Azure DevOps.

Use esse fluxo quando o código já está versionado e você quer reduzir upload manual, escolher branch com precisão e manter rastreabilidade entre repositório, aplicação e resultado do scan.

Antes de iniciar

Confirme os itens abaixo antes de selecionar a origem do repositório:

Item O que validar
Aplicação A aplicação correta já está cadastrada e vinculada ao time responsável.
Permissão Seu usuário tem acesso à aplicação e permissão para executar scan.
Integração GitHub, Bitbucket ou Azure DevOps está habilitado para a organização.
Repositório O repositório está dentro do escopo autorizado e pertence ao ativo correto.
Branch A branch escolhida representa a versão que deve ser analisada.
Tipo de scan SAST, SCA ou combinação disponível conforme origem e contratação.
Segredos O repositório não deve depender de secrets expostos em código, logs ou evidências.

Como escolher a origem

Na criação do scan, escolha a opção que representa onde o código está hospedado:

Origem Quando escolher O que normalmente será solicitado
GitHub Código hospedado em organização ou repositório GitHub conectado ao XGuardian. Organização, repositório, branch e tipo de análise disponível.
Bitbucket Código hospedado em workspace ou repositório Bitbucket conectado ao XGuardian. Workspace, repositório, branch e tipo de análise disponível.
Azure DevOps Código hospedado em projeto Azure DevOps / Azure Repos. Projeto, repositório, branch, opção SAST/SCA e artefatos quando disponíveis.

Fluxo recomendado

  1. acesse a aplicação que será analisada;
  2. inicie a criação de um novo scan;
  3. escolha a origem do código: GitHub, Bitbucket ou Azure;
  4. selecione organização, workspace ou projeto, conforme o provedor;
  5. selecione o repositório correto;
  6. selecione a branch que deve ser analisada;
  7. escolha o tipo de análise disponível, como SAST ou SCA;
  8. revise escopo, aplicação, branch e permissões;
  9. inicie o scan;
  10. acompanhe o processamento até os resultados ficarem disponíveis.

Diferenças por provedor

GitHub

A integração com GitHub pode apoiar autorização via OAuth, listagem de organizações, repositórios e branches, além de disparo de scans quando a organização estiver conectada.

Use GitHub quando:

  • o código está em GitHub;
  • a organização ou repositório autorizado aparece na seleção;
  • a branch desejada está disponível;
  • a equipe quer evitar upload manual de .zip.

Cuidados:

  • confirme se o repositório pertence à aplicação correta;
  • use permissões mínimas e evite tokens pessoais compartilhados;
  • revogue acessos que não forem mais necessários;
  • valide se a branch analisada é a branch esperada pelo time.

Bitbucket

A integração com Bitbucket pode apoiar seleção de workspace, repositório e branch para análise, conforme configuração disponível para a organização. Antes de executar scans por Bitbucket, confirme que a conexão foi criada com token de API de escopo mínimo, conforme o guia Conectar Bitbucket desta página.

Use Bitbucket quando:

  • o código está em Bitbucket;
  • o workspace correto está autorizado;
  • o repositório e a branch aparecem na seleção;
  • a análise deve seguir o código versionado, sem upload manual.

Cuidados:

  • confirme workspace, repositório e branch antes de iniciar;
  • valide permissões por organização e time;
  • revise se o token possui apenas leitura para usuário, workspace e repositório;
  • não compartilhe tokens ou credenciais em chamados, prints ou logs.

Azure DevOps

A integração com Azure DevOps / Azure Repos pode incluir seleção de projeto, repositório e branch, além de opções de scan como SAST e SCA. Antes de executar scans por Azure, confirme que a conexão foi criada com App Registration, Client Secret válido, permissão user_impersonation, consentimento administrativo e membership na organização Azure DevOps, conforme o guia Conectar Azure DevOps desta página.

Use Azure quando:

  • o código está em Azure DevOps / Azure Repos;
  • o projeto correto está conectado;
  • o scan precisa escolher branch e tipo de análise;
  • o fluxo exige rastreabilidade com artefatos do Azure.

Cuidados:

  • confirme projeto, repositório e branch;
  • escolha corretamente SAST, SCA ou opção combinada disponível;
  • valide acesso aos artefatos e relatórios gerados;
  • revise validade do Client Secret conforme política da organização;
  • em caso de renovação ou revogação de token, valide a integração antes de novo scan.

Erros comuns em scans por repositório

Sintoma Causa provável Como resolver
Repositório não aparece Integração não autorizada, permissão insuficiente ou repositório fora do escopo. Validar configuração da integração e acesso do usuário/conta de serviço.
Branch não aparece Branch inexistente, sem permissão ou integração desatualizada. Confirmar branch no provedor e atualizar/validar a conexão.
Scan não inicia Aplicação sem vínculo correto, tipo de scan indisponível ou credencial inválida. Conferir aplicação, time, contratação e status da integração.
Resultado não corresponde ao esperado Branch ou repositório incorreto selecionado. Revisar origem do scan antes de repetir a execução.
Azure falha ao baixar artefato Token, projeto, branch ou permissão de download incorretos. Validar credenciais, projeto e acesso aos artefatos no Azure DevOps.
Feedback

Este artigo foi útil?