Репозитории создаются в той же организации Yandex Cloud, в которой находится инстанс GitLab. Эта организация может отличаться от персональной организации, автоматически созданной при регистрации в SourceCraft. Убедитесь, что дополнение подключено именно к организации инстанса.
Включая интеграцию, вы подтверждаете передачу исходного кода в SourceCraft. Зеркалируются все репозитории инстанса GitLab, независимо от их настроек видимости. В SourceCraft зеркалируемые репозитории создаются приватными.
Включить интеграцию
Подключите дополнение SourceCraft Security к организации
Перейдите к списку Организации и выберите организацию Yandex Cloud, в которой находится инстанс GitLab.
На странице организации в разделе Безопасность откройте секцию Обзор.
Убедитесь, что дополнение SourceCraft Security подключено. Если вместо результатов сканирований отображается предложение включить дополнение Безопасность, подключите его для выбранной организации.
Если доступен пробный период, нажмите Начать бесплатный пробный период и следуйте указаниям в интерфейсе. Если у вас нет прав для подключения дополнения, обратитесь к администратору организации.
Включите интеграцию в настройках инстанса GitLab
Консоль управления
В консоли управления выберите каталог, в котором находится инстанс GitLab.
Выберите инстанс и в правом верхнем углу страницы нажмите Редактировать.
В блоке Интеграция с SourceCraft включите опцию Включить интеграцию с SourceCraft.
Нажмите Сохранить.
Дождитесь завершения обновления инстанса: его статус сменится с Updating на Running, а в разделе Обзор поле Интеграция с SourceCraft примет значение Включена.
Совет
Интеграцию также можно включить при создании инстанса GitLab. Сначала подключите дополнение SourceCraft Security к организации, в которой будет создан инстанс.
Дождитесь зеркалирования репозиториев
Интерфейс SourceCraft
Откройте организацию, для которой вы подключили дополнение SourceCraft Security.
Перейдите к списку репозиториев организации и дождитесь появления зеркалируемых репозиториев инстанса GitLab.
Их имена формируются из пути исходного репозитория: например, test-group/test-subgroup/example-repo преобразуется в test-group-test-subgroup-example-repo. Подробнее о преобразовании адресов.
Примечание
Сканирования запускаются при поступлении коммитов в ветку по умолчанию исходного репозитория GitLab. Дождитесь синхронизации кода и завершения проверок, затем посмотрите результаты в SourceCraft.
Отключить интеграцию
Консоль управления
В консоли управления выберите каталог, в котором находится инстанс GitLab.
Выберите организацию, в которой находится инстанс GitLab. В ее центре контроля уязвимостей отображаются результаты для всех доступных вам репозиториев этой организации.
Интерфейс SourceCraft
Чтобы открыть центр контроля уязвимостей организации:
На вкладке Домой перейдите в раздел Репозитории и выберите репозиторий.
На странице репозитория в разделе Безопасность перейдите в секцию Обзор.
На дашбордах Оповещения сканирования секретов, Оповещения о зависимостях и Оповещения анализа кода представлена следующая статистика:
Статус проблем;
Обработанные проблемы;
Уровень критичности проблемы (на дашбордах Оповещения о зависимостях и Оповещения анализа кода).
Чтобы скачать файлы SARIF (Static Analysis Results Interchange Format) или SBOM (Software Bill of Materials) в формате SPDX для аудита или интеграции с внешними системами, нажмите кнопку Скачать SARIF или Скачать SBOM на нужном дашборде.
Также в центре контроля уязвимостей отображается время последнего сканирования.