- Organización (
/v3/organizations/{org_id}/code-scans/...) opera en una única organización y requiere el permiso de ámbito de organizaciónUseCodeScans(escritura) oViewCodeScans(lectura). - Enterprise (
/v3/enterprise/...) abarca todas las organizaciones de Enterprise y requiere el permiso de ámbito EnterpriseUseAccountCodeScans(escritura) oViewAccountCodeScans(lectura). Los endpoints de creación de análisis y remediación siguen recibiendo unorg_iden la ruta porque cada análisis pertenece a una sola organización.
Endpoints
Las mismas operaciones también están disponibles en las rutas
/v3beta1/..., con estructuras de solicitud y respuesta idénticas. La tabla abarca el flujo de trabajo de análisis; además, la especificación OpenAPI v3 incluye la programación de Auto Scan (POST .../code-scans/{scan_id}/auto-scan) y la reasignación de perfiles (PUT .../code-scans/{scan_id}/profile) en ambos ámbitos.
Los pasos siguientes usan el ámbito de organización; usa las rutas y los permisos de Enterprise si tu credencial tiene ámbito Enterprise.
Flujo habitual
1
Elige un perfil (opcional)
Llama a Listar perfiles de análisis de código y elige un perfil con el modo
discover. Omite el perfil para realizar un análisis de seguridad predeterminado.2
Inicia el análisis
201 con el registro del análisis. Guarda scan_id. Un 409 indica que la cola de análisis de la organización está llena; vuelve a intentarlo más tarde.3
Consulta el estado hasta que finalice
Llama a Listar análisis de código (filtra por
repo_name) hasta que el status del análisis sea completed (o failed / cancelled). Considera estos tres estados como terminales. awaiting_user_input solo se produce en análisis interactivos iniciados desde la aplicación web; los análisis iniciados mediante la API no son interactivos y no entran en ese estado.4
Consulta los hallazgos
Llama a Listar hallazgos de análisis de código con
scan_id para recorrer los hallazgos por páginas y, opcionalmente, filtrarlos por severity y status.5
Corrige el hallazgo
Llama a Corregir hallazgo de análisis de código para que Devin abra una pull request que corrija un hallazgo.
Escaneos de ingesta
ingest en la aplicación web, suba el informe del escáner mediante la API de archivos adjuntos (un endpoint de ámbito de organización que requiere el permiso de organización UseDevinSessions, además de los permisos de escaneo de código) y, a continuación, invoque Iniciar análisis de ingesta (o el equivalente para Enterprise) con profile_id y attachment_urls.
