Repo Scanner
API-Referenz
Repo-Scanner
Statische Analyse für GitHub-, Bitbucket- und Azure-DevOps-Repositories - SAST, Secrets-Erkennung, Dependency-CVE-Scanning, IaC-Prüfungen und Code-Qualitätssignale.
/api/repo/scanasyncEinen Scan starten - Code-Qualität, Sicherheitsprobleme, KI-Fixes
scanId zurück. Fragen Sie unten GET /api/repo/result ab, oder sehen Sie sich die Ergebnisse unter https://www.scanverra.com/repo?scan={scanId} an. Ihr GitHub-, Bitbucket- oder Azure-DevOps-Konto muss zuvor in den Scanverra-Einstellungen verbunden sein — der Scan läuft über das dort gespeicherte Token, nicht über ein pro Anfrage übergebenes.Request Body
{
"owner": "your-org",
"repo": "your-repo",
"branch": "main"
}Response (sofort)
{
"scanId": "clxyz..."
}Beispiel
curl -X POST https://www.scanverra.com/api/repo/scan \
-H "X-API-Key: sk_live_..." \
-H "Content-Type: application/json" \
-d '{"owner":"acme","repo":"website","branch":"main"}'/api/repo/resultsynchronousEinen Scan per ID abfragen, bis er abgeschlossen ist
Query-Parameter
?id={scanId}Response
{
"id": "clxyz...",
"status": "completed",
"score": 82,
"qualityGate": "passed",
"issues": [...],
"fixes": [...],
"riskFindings": [...],
"dependencyVulns": [...],
"aiSummary": "..."
}status ist entweder running, completed oder failed. Fragen Sie ab, bis der Wert nicht mehr running ist.
Beispiel
curl "https://www.scanverra.com/api/repo/result?id=clxyz..." \ -H "X-API-Key: sk_live_..."
Der einzige Endpunkt mit eingebautem Gate
qualityGate wird automatisch berechnet: "failed", wenn ein Fund severity: "critical" hat oder wenn score < 60 ist. score startet bei 100 und wird durch schweregradgewichtete, pro Kategorie gedeckelte Abzüge reduziert (Security ≤50, Dependency ≤30, Quality ≤15, IaC ≤15). Dies ist das einzige Tool, bei dem ein einzelnes Feld ein fertiges CI-Pass/Fail-Signal darstellt — siehe CI/CD-Integration.