Integrationen / GitHub Actions
Korthex GitHub Actions Integration
Geschrieben und gepflegt von Hendrik Schneider · Zuletzt geprüft · Wie wir das prüfen
Korthex liefert einen GitHub-Actions-Schritt, der jeden Push und Pull Request auf schwache, gebrochene, deprecated und quantenanfällige Kryptografie scannt. Findings erscheinen inline im Pull Request via SARIF und GitHub Code Scanning, und der Build schlägt oberhalb des von Ihnen konfigurierten Risiko-Schwellenwerts fehl. Läuft auf GitHub-gehosteten oder Self-Hosted-Runnern, vollständig On-Premise.
Wie funktioniert die Integration?
Der Actions-Schritt führt die Korthex-CLI innerhalb Ihres Workflows aus. Der Exit-Code gatet den Job: Sie wählen den Risiko-Schwellenwert (Critical, High, Medium oder Low), oberhalb dessen der Check fehlschlägt. Der SARIF-Output speist GitHub Code Scanning, sodass Findings die exakt geänderten Zeilen im Pull Request annotieren, statt in einem separaten Dashboard zu leben.
Die reine Quellcode-Analyse von 50.000 bis 500.000 Zeilen dauert auf einer aktuellen Workstation Sekunden bis etwa eine halbe Minute. Wie lange der gesamte Lauf braucht, entscheiden Historientiefe und Maschine, deshalb legt korthex.de/scan-duration das Kostenmodell und die Messungen dahinter offen statt einer pauschalen Zusage. Auf den meisten Repositories ist das schnell genug, um das Gate bei jedem Push laufen zu lassen, statt nur nachts.
Was ein Pull-Request-Gate abfängt
- Neue MD5-, SHA-1-, DES-, 3DES- oder RC4-Verwendung, eingeführt durch einen Diff oder ein Dependency-Update, vor dem Merge
- AES-ECB- und CBC-ohne-Integrität-Missbrauch in geändertem Code
- Hardcodierte Keys, Credentials und API-Tokens, im Diff und in der Historie
- TLS-Konfigurationsregressionen: geschwächte Protokollversionen, Suites oder Zertifikate
- Neue quantenanfällige RSA-/ECC-Verwendung, eingeordnet gegen FIPS 203 / 204 / 205
- CBOM-Drift: Das kryptografische Inventar bleibt bei jedem Commit aktuell
Self-Hosted-Runner und On-Premise-Betrieb
Korthex läuft zu 100 % On-Premise, daher funktioniert der Schritt auch auf Self-Hosted-Runnern, einschließlich GitHub-Enterprise-Server-Umgebungen. Quellcode verlässt Ihre Infrastruktur nie; für den optionalen Dashboard-Report werden ausschließlich anonymisierte Metadaten übertragen.
Über GitHub hinaus
Dasselbe Gate läuft überall: eine GitLab-CI-Vorlage, ein Jenkins-Pipeline-Snippet und ein generischer CLI-Exit-Code für Azure DevOps, CircleCI, Bitbucket Pipelines, Drone und Buildkite. Der vollständige Überblick zur CI/CD-Integration zeigt das gesamte Muster.
Häufig gestellte Fragen
Blockiert der Korthex-Schritt Merges?
Der Check schlägt fehl, sobald Findings Ihren konfigurierten Risiko-Schwellenwert überschreiten. Kombiniert mit GitHub Branch Protection blockiert ein fehlgeschlagener Check den Merge – genau wie eine fehlgeschlagene Testsuite.
Erscheinen Findings direkt im Pull Request?
Ja. Korthex gibt SARIF aus, das GitHub Code Scanning als Inline-Annotationen auf den geänderten Zeilen rendert, plus eine Zusammenfassung im Checks-Tab.
Wie viel Zeit fügt der Scan der CI hinzu?
Die reine Quellcode-Analyse von 50.000 bis 500.000 Zeilen dauert auf einer aktuellen Workstation Sekunden bis etwa eine halbe Minute. Wie lange der gesamte Lauf braucht, entscheiden Historientiefe und Maschine, deshalb legt korthex.de/scan-duration das Kostenmodell und die Messungen dahinter offen statt einer pauschalen Zusage. Alle 18 unterstützten Sprachen werden im selben Durchlauf abgedeckt.
Braucht der Runner Internetzugang?
Nein. Der Scanner läuft vollständig On-Premise, einschließlich Air-Gapped-Self-Hosted-Runnern. Nur der optionale Dashboard-Report überträgt anonymisierte Metadaten.
Welcher Plan enthält CI/CD-Vorlagen?
CI/CD-Vorlagen sind ab dem Community-Plan enthalten. Der Free-Plan enthält die CLI, die jede Pipeline über ihren Exit-Code gaten kann.