jhl-labs/Security Scanner Action

GitHub Advanced Security 기능을 오픈소스로 구현한 통합 보안 스캐너

View on GitHub

Trust Signals

Scorecard Score
not yet scored
Maintenance Recency
Activelast commit Feb 28, 2026
License
None

Pinned Snippet

workflow.ymlSHA-pinned
uses: jhl-labs/security-action@facc1083ececeb251fcad5bb03a763bf78894892 # no releases — HEAD as of 2026-07-11

tags can be moved; commit SHAs can't. why a SHA?

namedescriptionrequireddefault
secret-scan비밀값 노출 스캔 활성화 (Gitleaks)notrue
secret-scan-historyGit commit history도 스캔 (전체 기록 검사)nofalse
code-scan코드 취약점 스캔 활성화 (Semgrep)notrue
dependency-scan의존성 취약점 스캔 활성화 (Trivy)notrue
gitleaks-configGitleaks 커스텀 설정 파일 경로no
gitleaks-baselineGitleaks baseline 파일 경로 (기존 발견 무시)no
container-scan컨테이너 이미지 스캔 활성화 (Trivy)nofalse
container-image스캔할 컨테이너 이미지 (예: nginx:latest)no
dockerfile-path컨테이너 이미지 대신 스캔할 Dockerfile 경로no
iac-scanIaC 보안 스캔 활성화 (Checkov)nofalse
iac-frameworksIaC 프레임워크 (terraform,kubernetes,dockerfile 등)no
iac-skip-checks건너뛸 Checkov 체크 ID 목록 (콤마 구분)no
iac-custom-checks커스텀 Checkov 체크 디렉토리 경로no
native-audit언어별 네이티브 의���성 스캔 활성화 (npm audit, pip-audit, govulncheck 등)nofalse
native-audit-tools사용할 네이티브 도구 목록 (auto, npm, pip, go, cargo, bundler, composer)noauto
sbom-generateSBOM 생성 활성화 (Syft)nofalse
sbom-formatSBOM 출력 포맷 (cyclonedx-json, spdx-json, syft-json)nocyclonedx-json
sbom-outputSBOM 출력 파일 경로nosbom.json
sbom-image소스 대신 SBOM을 생성할 컨테이너 이미지 (예: nginx:latest)no
sonar-scanSonarQube 코드 품질 스캔 활성화nofalse
sonar-host-urlSonarQube 서버 URL (토큰 사용 시 원격 HTTP는 보안상 차단)nohttp://localhost:9000
sonar-tokenSonarQube 인증 토큰no
sonar-project-keySonarQube 프로젝트 키no
ai-reviewAI 기반 코드 리뷰 활성화 (LangGraph)nofalse
ai-providerAI 제공자 (auto, openai, anthropic)noauto
ai-modelAI 모델명 (예: gpt-4o, claude-3-5-sonnet-20241022)no
openai-api-keyOpenAI API 키 (AI 리뷰 사용 시 필수)no
openai-base-urlOpenAI 호환 API Base URL (사내 게이트웨이/프록시 사용 시)no
anthropic-api-keyAnthropic API 키 (AI 리뷰 사용 시 대안)no
check-nameRequired Status Check 이름 (기본: Security scan results)noSecurity scan results
skip-checkRequired Status Check 생성 건너뛰기 (개별 스캐너 체크만 생성)nofalse
scanner-checks개별 스캐너 Check Run 생성 여부 (기본: false - 통합 Report만 생성)nofalse
post-summaryGitHub Actions Job Summary 생성 여부 (기본: true)notrue
severity-threshold실패 기준 심각도 (critical, high, medium, low)nohigh
github-tokenGitHub 토큰 (PR 코멘트, Check Run용)no${{ github.token }}
config-path커스텀 설정 파일 경로 (.security-action.yml)no
fail-on-findings취약점 발견 시 워크플로우 실패 처리notrue
sarif-outputSARIF 포맷 결과 파일 경로nosecurity-results.sarif
json-outputJSON 결과 파일 경로 (선택)no
upload-sarifGitHub Security 탭에 SARIF 직접 업로드 (내장 API 연동)nofalse
sarif-categorySARIF 카테고리(runAutomationDetails.id)nosecurity-action
fail-on-sarif-upload-errorSARIF 업로드 실패 시 워크플로우 실패 처리nofalse
usage-tracking사용량 추적(기본: false, 외부 전송 없음)nofalse
parallel스캐너 병렬 실행 여부 (기본: false)nofalse
verbose상세 로그 출력 활성화nofalse
quiet최소 로그 출력 활성화 (verbose보다 우선)nofalse
namedescription
scan-results스캔 결과 JSON
findings-count발견된 취약점 총 개수
critical-countCritical 심각도 취약점 개수
high-countHigh 심각도 취약점 개수
sarif-fileSARIF 결과 파일 경로
json-fileJSON 결과 파일 경로
sarif-upload-idGitHub Code Scanning SARIF 업로드 ID
sbom-fileSBOM 결과 파일 경로