Scanverra
Repo Scanner

API-Referenz

Repo-Scanner

Statische Analyse für GitHub-, Bitbucket- und Azure-DevOps-Repositories - SAST, Secrets-Erkennung, Dependency-CVE-Scanning, IaC-Prüfungen und Code-Qualitätssignale.

POST/api/repo/scanasync

Einen Scan starten - Code-Qualität, Sicherheitsprobleme, KI-Fixes

Repo-Scans laufen asynchron und liefern sofort nur eine scanId zurück. Fragen Sie unten GET /api/repo/result ab, oder sehen Sie sich die Ergebnisse unter https://www.scanverra.com/repo?scan={scanId} an. Ihr GitHub-, Bitbucket- oder Azure-DevOps-Konto muss zuvor in den Scanverra-Einstellungen verbunden sein — der Scan läuft über das dort gespeicherte Token, nicht über ein pro Anfrage übergebenes.

Request Body

{
  "owner": "your-org",
  "repo": "your-repo",
  "branch": "main"
}

Response (sofort)

{
  "scanId": "clxyz..."
}

Beispiel

curl -X POST https://www.scanverra.com/api/repo/scan \
  -H "X-API-Key: sk_live_..." \
  -H "Content-Type: application/json" \
  -d '{"owner":"acme","repo":"website","branch":"main"}'
GET/api/repo/resultsynchronous

Einen Scan per ID abfragen, bis er abgeschlossen ist

Query-Parameter

?id={scanId}

Response

{
  "id": "clxyz...",
  "status": "completed",
  "score": 82,
  "qualityGate": "passed",
  "issues": [...],
  "fixes": [...],
  "riskFindings": [...],
  "dependencyVulns": [...],
  "aiSummary": "..."
}

status ist entweder running, completed oder failed. Fragen Sie ab, bis der Wert nicht mehr running ist.

Beispiel

curl "https://www.scanverra.com/api/repo/result?id=clxyz..." \
  -H "X-API-Key: sk_live_..."

Der einzige Endpunkt mit eingebautem Gate

qualityGate wird automatisch berechnet: "failed", wenn ein Fund severity: "critical" hat oder wenn score < 60 ist. score startet bei 100 und wird durch schweregradgewichtete, pro Kategorie gedeckelte Abzüge reduziert (Security ≤50, Dependency ≤30, Quality ≤15, IaC ≤15). Dies ist das einzige Tool, bei dem ein einzelnes Feld ein fertiges CI-Pass/Fail-Signal darstellt — siehe CI/CD-Integration.