Quali analisi statiche del codice vengono eseguite?
amaise utilizza l’analisi statica del codice (SAST) per tutti i linguaggi di programmazione, eseguita automaticamente ad ogni build:
Linguaggio | Strumenti | Focus |
Java | SpotBugs (con rilevatori di sicurezza), Checkstyle; Error Prone sul backend principale; PMD sull'SDK Agent | Vulnerabilità di sicurezza, bug, standard di codifica |
Tutti i linguaggi | Semgrep (SAST di sicurezza a ogni pull request) e SonarQube (manutenibilità del nuovo codice) | Injection, gestione dei segreti, igiene CI/CD; code smell, duplicazioni, copertura del nuovo codice |
Python | ruff (incluso bandit per regole di sicurezza), mypy | Pattern di sicurezza, controllo rigoroso dei tipi |
TypeScript | ESLint | Qualità del codice e pattern di sicurezza |
Terraform | Trivy (scansione delle configurazioni errate) e tflint | Configurazioni errate di sicurezza per infrastrutture, best practice |
Tutte le analisi sono integrate nella pipeline CI/CD. I risultati bloccano la build — in caso di rilevamento, la build viene interrotta immediatamente. Il codice può essere unito solo se tutte le analisi sono superate.