SecurityFlow Кабинет лицензий , откроется в новой вкладке

Документация / Core

Quality gate

Quality gate возвращает результат проверки туда, где работает разработчик: в pull request и в статус коммита. Настраивается для системы контроля версий, подключённой в интеграциях.

Что умеет

Действие Как работает
Статус коммита Core ставит пайплайн-статус коммита: не пройден, если коммит содержит уязвимости по фильтру
Комментарий в pull request саммари одним комментарием или отдельные комментарии к строкам кода, где найдены уязвимости
Закрытие pull request pull request закрывается, если в его ветке есть уязвимости по фильтру

Можно оставлять комментарий и тогда, когда уязвимостей нет, и показывать уязвимости со всех веток, а не только с текущей.

Фильтры

Общий фильтр задаёт, какие уязвимости считаются блокирующими: критичность, статус, сканер, теги. Для каждого действия можно задать свой фильтр - например, комментировать все высокие и критичные, а закрывать pull request только из-за критичных.

Осторожно

  • Обновление статуса коммита требует от токена системы контроля версий права на запись статусов.
  • Режим "Все ветки" закрывает pull request, пока не решены уязвимости во всех ветках по фильтру. Это блокирует слияния во всех репозиториях - включайте его осознанно.
  • Задержка перед действиями даёт сканерам закончить работу, прежде чем Core вынесет вердикт.