Skip to content

Запуск сканирования из WEB интерфейса

Внимание

Для запуска сканирований из платформы требуется настроенная интеграция с Gitlab. Импортировать результаты сканирований можно и в Community версии

Сканирование можно выполнять как для отдельных репозиториев, так и для продуктов.

Запуск сканирования репозитория

Чтобы начать сканирование репозитория, вам необходимо:

  • Откройте «правую панель» с информацией о репозитории
  • Запустите сканирование, нажав кнопку «Старт»

  • Сканирование будет запущено в фоновом режиме для выбранного репозитория. Результаты сканирования будут автоматически загружены на платформу.

Запуск сканирования продукта

Чтобы начать сканирование продукта, вам необходимо:

  • Откройте «правую панель» с информацией о продукте
  • Запустите сканирование, нажав кнопку «Старт»

  • Сканирование будет запущено в фоновом режиме для всех репозиториев выбранного продукта. Результаты сканирования будут автоматически загружены на платформу.

Сканирование из загруженного архива

Помимо запуска из VCS, оркестрация поддерживает сканирование исходного кода из архива и Docker/OCI-образа из архива — через API и vampy-cli.

Архив репозитория

Передайте файл .tar.gz или .zip с исходным кодом вместо скачивания из VCS:

  • APIPOST /api/ext/v1/scan/, поле формы repositoryArchive;
  • CLI — флаги --repository-archive или --repository-path (CLI упакует каталог в архив).

Обязательные параметры:

  • repository — slug или ID репозитория;
  • repositoryBranch — ветка, к которой привязывается сканирование;
  • архив в repositoryArchive.

Опционально:

  • createMissing=true — создать отсутствующие репозиторий и ветку;
  • profile / scanner — профиль или отдельный сканер.

Пример CLI:

vampy-cli scan --repository=my-repo --branch=main \
  --repository-archive=./sources.tar.gz --create-missing --check-task

Архив Docker/OCI-образа (артефакт)

Для сканирования образа без загрузки (pull) из реестра (registry) передайте .tar или .tar.gz архив образа:

  • APIPOST /api/ext/v1/scan/, поле формы artifactArchive;
  • CLI--docker-image-archive (или --docker-image для сохранения образа через локальный Docker).

Укажите artifact — идентификатор версии артефакта в Vampy.

Пример CLI:

vampy-cli scan --product=my-product --scanner=TRIVY_IMAGE \
  --artifact=my-artifact:1.0.0 --docker-image-archive=./image.tar --check-task

Лимит размера загрузки

При развёртывании в Kubernetes учитывайте лимит max upload size для ingress (см. Helm values). Для крупных архивов увеличьте лимит на ingress и в конфигурации files-сервиса.

Подробнее о флагах — в таблице параметров команды scan в документации vampy-cli.

Выбор профиля сканирования

По умолчанию для репозиториев и продуктов используется преднастроенный профиль сканирования.

Чтобы сменить профиль сканирования, выберите нужный вариант из соответствующего выпадающего меню.