ли "агрегатор" стат анализаторов?
Т.е. допустим я настроил джобы на анализ кода через semgrep+cppcheck
Теперь нужно эти результаты объединить и чтобы мог настроить IDE на отображение сработок (и размечать там же)
Т.е. у разработчиков на ПК анализ не выполняется, у них всё скачивается с этого "агрегатора"
Есть вариант делать комменты в МР (но это надо костылить). Либо использовать агрегатор на подобии sonarqube.
ДефектДожо?
Merge request В системе контроля версий оставлять комментарий напротив участка кода в котором найдена уязвимость. Там же в комментариях указывать false positive или рекомендовать фикс. +/// DefectDojo плоховато работает со статикой. Надо допиливать парсеры для отображения кода.
Скорее sonarqube уж использовать) а других опен сорс альтернатив ему нет?
https://github.com/DefectDojo/django-DefectDojo
IDE плагин в связке с доджей было бы топ. А че за IDE пользуют? Может даже напишем подобную интеграцию
@aidis_saros зацени идею. Потом обсудим
Обсуждают сегодня