SAST и SCA без облака
Встроить проверку кода и зависимостей в пайплайн, который не ходит в чужой SaaS.
Схема классов: DevSecOps.
Классы и карточки
Критерии выбора
- Запуск анализа он-прем и из CI.
- Базы правил и уязвимостей, которые можно обновлять контролируемо.
- Порог, который блокирует поставку, а не только красивый отчёт.
Где обычно ломается переход
- Облачный сканер «для галочки» не переносится в закрытый контур вместе с лицензией.
- SAST и качество кода — разные классы: один ищет уязвимости, другой считает долг и дубли.
- SCA бесполезен, если зависимости скачиваются мимо вашего реестра.
Чек-лист
- Где сейчас запускается анализ и уходит ли код наружу.
- Какие языки должны покрываться.
- Кто разбирает находки и какой порог блокирует релиз.
Если нужен план под ваш контур, закажите аудит. Черновик таблицы можно завести в проекте замены.