Запуск сканирования из WEB интерфейса
Внимание
Для запуска сканирований из платформы требуется настроенная интеграция с Gitlab. Импортировать результаты сканирований можно и в Community версии
Сканирование можно выполнять как для отдельных репозиториев, так и для продуктов.
Запуск сканирования репозитория
Чтобы начать сканирование репозитория, вам необходимо:
- Откройте «правую панель» с информацией о репозитории
- Запустите сканирование, нажав кнопку «Старт»
- Сканирование будет запущено в фоновом режиме для выбранного репозитория. Результаты сканирования будут автоматически загружены на платформу.
Запуск сканирования продукта
Чтобы начать сканирование продукта, вам необходимо:
- Откройте «правую панель» с информацией о продукте
- Запустите сканирование, нажав кнопку «Старт»
- Сканирование будет запущено в фоновом режиме для всех репозиториев выбранного продукта. Результаты сканирования будут автоматически загружены на платформу.
Сканирование из загруженного архива
Помимо запуска из VCS, оркестрация поддерживает сканирование исходного кода из архива и Docker/OCI-образа из архива — через API и vampy-cli.
Архив репозитория
Передайте файл .tar.gz или .zip с исходным кодом вместо скачивания из VCS:
- API —
POST /api/ext/v1/scan/, поле формыrepositoryArchive; - CLI — флаги
--repository-archiveили--repository-path(CLI упакует каталог в архив).
Обязательные параметры:
repository— slug или ID репозитория;repositoryBranch— ветка, к которой привязывается сканирование;- архив в
repositoryArchive.
Опционально:
createMissing=true— создать отсутствующие репозиторий и ветку;profile/scanner— профиль или отдельный сканер.
Пример CLI:
vampy-cli scan --repository=my-repo --branch=main \
--repository-archive=./sources.tar.gz --create-missing --check-task
Архив Docker/OCI-образа (артефакт)
Для сканирования образа без загрузки (pull) из реестра (registry) передайте .tar или .tar.gz архив образа:
- API —
POST /api/ext/v1/scan/, поле формыartifactArchive; - CLI —
--docker-image-archive(или--docker-imageдля сохранения образа через локальный Docker).
Укажите artifact — идентификатор версии артефакта в Vampy.
Пример CLI:
vampy-cli scan --product=my-product --scanner=TRIVY_IMAGE \
--artifact=my-artifact:1.0.0 --docker-image-archive=./image.tar --check-task
Лимит размера загрузки
При развёртывании в Kubernetes учитывайте лимит max upload size для ingress (см. Helm values). Для крупных
архивов увеличьте лимит на ingress и в конфигурации files-сервиса.
Подробнее о флагах — в таблице параметров команды scan в
документации vampy-cli.
Выбор профиля сканирования
По умолчанию для репозиториев и продуктов используется преднастроенный профиль сканирования.
Чтобы сменить профиль сканирования, выберите нужный вариант из соответствующего выпадающего меню.

