security-scan::action
functionStart an approval-gated GitHub issue or draft fix PR for one validated Harness finding. Duplicate run, finding, and action requests return the same action id.
actionstring*requiredenum: issue, fix_pr
finding_indexinteger· uint32*requiredmin 0
actionstring*requiredenum: issue, fix_pr
deduplicatedboolean*required
finding_indexinteger· uint32*requiredmin 0
statusstring*requiredenum: queued, preparing, awaiting_approval, completed, failed, cancelled
Commit the current fix action through its checkout-bound capability.
capabilitystring*required
commit_shastring*required
Internal durable queue step for approval-gated GitHub issue and draft PR publication.
attemptinteger· uint32*requiredmin 0
stepinteger· uint64*requiredmin 0
statusstring*requiredenum: queued, preparing, awaiting_approval, completed, failed, cancelled
stepinteger· uint64*requiredmin 0
Push the current fix action through its checkout-bound capability.
capabilitystring*required
Read a durable security-scan GitHub action without exposing internal checkout paths or Harness session identifiers.
actionany of
any of (2)
variant 1
actionstring*requiredenum: issue, fix_pr
attemptinteger· uint32*requiredmin 0
completed_atinteger· int64
created_atinteger· int64*required
errorany of
… expand 2 nestedcollapse
any of (2)
variant 1
retryableboolean*required
finding_indexinteger· uint32*requiredmin 0
repositorystring*required
resultany of
… expand 2 nestedcollapse
schema_versionstring*required
statusstring*requiredenum: queued, preparing, awaiting_approval, completed, failed, cancelled
target_shastring*required
updated_atinteger· int64*required
Make a run's Harness review discoverable through session metadata and report whether it is available, without returning the private session identifier.
availableboolean*required
security-scan::cancel
functionStop an in-flight security-scan run. Queued and materializing runs are marked cancelled; analyzing runs stop the Harness turn and clean up the isolated checkout.
deduplicatedboolean*required
statusstring*requiredenum: queued, materializing, materialized, dispatching, analyzing, completed, …
security-scan::execute
functionInternal durable queue step for target materialization and read-only Harness dispatch.
attemptinteger· uint32*requiredmin 0
repositorystring*required
stepinteger· uint64*requiredmin 0
statusstring*requiredenum: queued, materializing, materialized, dispatching, analyzing, completed, …
stepinteger· uint64*requiredmin 0
security-scan::list
functionList security-scan runs as sanitized lightweight summaries, newest update first. Optional repository and status filters are applied before the bounded result limit.
limitinteger· uint32min 0
statusany of
any of (2)
variant 1
valuestringenum: queued, materializing, materialized, dispatching, analyzing, completed, …
runsobject[]*required
attemptinteger· uint32*requiredmin 0
completed_atinteger· int64
created_atinteger· int64*required
errorany of
any of (2)
variant 1
retryableboolean*required
finding_countinteger· uint32*requiredmin 0
modestring*requiredenum: scan, suggest
repositorystring*required
resolved_from_headboolean
statusstring*requiredenum: queued, materializing, materialized, dispatching, analyzing, completed, …
target_shastring*required
updated_atinteger· int64*required
Internal UTC cron target that uses invocation metadata only to look up an operator-configured repository schedule, resolves its local Git ref at fire time, and queues the exact commit through security-scan::request.
actual_timestring*required
scheduled_timestring*required
deduplicatedboolean*required
modestring*requiredenum: scan, suggest
repositorystring*required
statusstring*requiredenum: queued, materializing, materialized, dispatching, analyzing, completed, …
target_shastring*required
Internal Harness completion doorbell that validates and checkpoints a structured report.
statusany of
any of (2)
variant 1
valuestringenum: queued, materializing, materialized, dispatching, analyzing, completed, …
security-scan::read
functionRead a security-scan run and its validated report without exposing internal checkout paths or Harness session identifiers.
runany of
any of (2)
variant 1
attemptinteger· uint32*requiredmin 0
completed_atinteger· int64
created_atinteger· int64*required
errorany of
… expand 2 nestedcollapse
any of (2)
variant 1
retryableboolean*required
modestring*requiredenum: scan, suggest
reportany of
… expand 2 nestedcollapse
any of (2)
variant 1
assessmentsobject*required
… expand 4 nestedcollapse
dependenciesobject*required
… expand 2 nestedcollapse
statusstring*requiredenum: assessed, not_assessed, unknown
secretsobject*required
… expand 2 nestedcollapse
statusstring*requiredenum: assessed, not_assessed, unknown
supply_chainobject*required
… expand 2 nestedcollapse
statusstring*requiredenum: assessed, not_assessed, unknown
vulnerabilitiesobject*required
… expand 2 nestedcollapse
statusstring*requiredenum: assessed, not_assessed, unknown
findingsobject[]*required
… expand 8 nestedcollapse
descriptionstring*required
locationany of
… expand 2 nestedcollapse
any of (2)
variant 1
line_endinteger· uint64min 0
line_startinteger· uint64min 0
remediationstring*required
severitystring*requiredenum: critical, high, medium, low, info
repositorystring*required
resolved_from_headboolean
schema_versionstring*required
statusstring*requiredenum: queued, materializing, materialized, dispatching, analyzing, completed, …
target_shastring*required
updated_atinteger· int64*required
Read or refresh a persisted, sanitized comparison of one Harness report with separately counted Dependabot and code-scanning snapshots. Supports bounded source, severity, lifecycle, and cursor filters; never reports a combined unique total.
lifecycleany of
any of (2)
variant 1
valuestringenum: open
limitinteger· uint32min 0
severityany of
any of (2)
variant 1
valuestringenum: critical, high, medium, low, info
sourceany of
any of (2)
variant 1
valuestringenum: dependabot, code_scanning
harnessobject*required
scopestring*requiredenum: exact_commit, repository_default_branch, repository_snapshot
statusstring*requiredenum: verified, not_available
verified_atinteger· int64
verified_countinteger· uint32min 0
Validated Harness report findings. This is never added to GitHub source counts.
matchingobject*required
matched_recordsinteger· uint32min 0
Present only when exact structured identifiers produced matches.
statusstring*requiredenum: available, unavailable
recordsobject[]*required
descriptionstring*required
end_lineinteger· uint64min 0
lifecyclestring*requiredenum: open
numberinteger· uint64*requiredmin 0
public_urlstring*required
Reconstructed public github.com URL. Dependency-provided URLs are never persisted.
scopestring*requiredenum: exact_commit, repository_default_branch, repository_snapshot
severitystring*requiredenum: critical, high, medium, low, info
sourcestring*requiredenum: dependabot, code_scanning
start_lineinteger· uint64min 0
structured_idsstring[]
Exact source identifiers only, such as GHSA, CVE, or scanner rule IDs.
repositorystring*required
schema_versionstring*required
sourcesobject[]*required
collected_atinteger· int64
Collection time in Unix milliseconds. Null means the source was not queried.
healthobject*required
statusstring*requiredenum: healthy, warning, error, unknown
record_countinteger· uint32min 0
Number of normalized records when collection returned usable data. Null is unavailable/not-collected and is deliberately distinct from zero.
scopestring*requiredenum: exact_commit, repository_default_branch, repository_snapshot
sourcestring*requiredenum: dependabot, code_scanning
statusstring*requiredenum: complete, partial, unavailable, authentication_required, permission_denied, disabled, …
target_shastring*required
security-scan::request
functionQueue a report-only security review of an operator-configured repository at an exact 40-character commit SHA; omit target_sha to review HEAD. Duplicate repository, commit, mode and model requests return the same run id.
modestring*requiredenum: scan, suggest
modelstring
Catalog model id from the Console composer. Omitted requests use operator `analysis.model`.
providerstring
Optional explicit provider. Omitted when `model` is a catalog id such as `deepseek::…`.
repositorystring*required
target_shastring
Exact 40-character commit SHA. Omit or leave empty to analyze the entire repository at HEAD.
deduplicatedboolean*required
statusstring*requiredenum: queued, materializing, materialized, dispatching, analyzing, completed, …
Serve the security-scan worker's injected console UI assets (content function for its console:script / console:style triggers).
pathstring*required
The asset path from the trigger config (e.g. `state/page.js`).
contentstring*required
The asset source, verbatim.
content_typestring*required
MIME type the console should serve the asset with.