Skip to main content
La API de análisis de código permite iniciar análisis, consultar su estado y leer hallazgos sin usar la aplicación web. Todas las operaciones están disponibles en dos ámbitos, siguiendo la misma separación entre organización y Enterprise que el resto de la API v3:
  • Organización (/v3/organizations/{org_id}/code-scans/...) opera en una única organización y requiere el permiso de ámbito de organización UseCodeScans (escritura) o ViewCodeScans (lectura).
  • Enterprise (/v3/enterprise/...) abarca todas las organizaciones de Enterprise y requiere el permiso de ámbito Enterprise UseAccountCodeScans (escritura) o ViewAccountCodeScans (lectura). Los endpoints de creación de análisis y remediación siguen recibiendo un org_id en la ruta porque cada análisis pertenece a una sola organización.
Ambos ámbitos se autentican con una API key de usuario de servicio o un token de acceso personal y comparten las mismas estructuras de solicitud y respuesta.

Endpoints

Las mismas operaciones también están disponibles en las rutas /v3beta1/..., con estructuras de solicitud y respuesta idénticas. La tabla abarca el flujo de trabajo de análisis; además, la especificación OpenAPI v3 incluye la programación de Auto Scan (POST .../code-scans/{scan_id}/auto-scan) y la reasignación de perfiles (PUT .../code-scans/{scan_id}/profile) en ambos ámbitos. Los pasos siguientes usan el ámbito de organización; usa las rutas y los permisos de Enterprise si tu credencial tiene ámbito Enterprise.

Flujo habitual

1

Elige un perfil (opcional)

Llama a Listar perfiles de análisis de código y elige un perfil con el modo discover. Omite el perfil para realizar un análisis de seguridad predeterminado.
2

Inicia el análisis

La respuesta es un 201 con el registro del análisis. Guarda scan_id. Un 409 indica que la cola de análisis de la organización está llena; vuelve a intentarlo más tarde.
3

Consulta el estado hasta que finalice

Llama a Listar análisis de código (filtra por repo_name) hasta que el status del análisis sea completed (o failed / cancelled). Considera estos tres estados como terminales. awaiting_user_input solo se produce en análisis interactivos iniciados desde la aplicación web; los análisis iniciados mediante la API no son interactivos y no entran en ese estado.
4

Consulta los hallazgos

Llama a Listar hallazgos de análisis de código con scan_id para recorrer los hallazgos por páginas y, opcionalmente, filtrarlos por severity y status.
5

Corrige el hallazgo

Llama a Corregir hallazgo de análisis de código para que Devin abra una pull request que corrija un hallazgo.

Escaneos de ingesta

Para que Devin clasifique los hallazgos generados por otro escáner, cree un perfil en modo ingest en la aplicación web, suba el informe del escáner mediante la API de archivos adjuntos (un endpoint de ámbito de organización que requiere el permiso de organización UseDevinSessions, además de los permisos de escaneo de código) y, a continuación, invoque Iniciar análisis de ingesta (o el equivalente para Enterprise) con profile_id y attachment_urls.