النتائج وأمن سير العمل
استخدم تعليقات العلاقات العامة، SARIF، والشارات، وحدود CI مع الحد الأدنى من الأذونات المطلوبة.
تعليقات العلاقات العامة و SARIF
يمنح تعليق العلاقات العامة المراجعين درجة أمنية موجزة وملخصًا للمشكلة المكتشفة. يرسل SARIF النتائج المعينة للمصدر إلى GitHub Code Scanning، حيث يمكن أن تظهر المشكلات المكتشفة المدعومة كتنبيهات أمنية وتعليقات توضيحية.
احتفظ بعنصر التقرير الذي تم إنشاؤه عند الحاجة إلى مراجعة أعمق. التعليق هو ملخص، وليس سجل الأدلة الكامل.
الشارات وحدود درجات الأمان الأمنية
يمكن للإجراء تحديث ملف نقطة نهاية Shields.io على الفرع. يمكن أن يؤدي حد درجة الأمان الأمني إلى فشل المهمة التي تقل عن الحد الأدنى من درجة الأمان. استخدم كلاهما كإشارات للحالة الحالية، وليس كشهادة أمان.
استخدم أذونات الامتياز الأقل
- محتويات المنحة: الكتابة فقط عندما يقوم سير العمل بتحديث ملف الشارة.
- منح طلبات السحب: لا تكتب إلا عند نشر تعليق علاقات عامة أو تحديثه.
- منح الأحداث الأمنية: اكتب فقط عند تحميل SARIF.
- احتفظ بجميع أذونات المستودع الأخرى في إعداداتها الافتراضية المقيدة.
حماية طلبات السحب المتشعبة
لا تكشف أسرار المستودع لرمز شوكة غير موثوق به. تجنب pull_request_target ما لم يتم تصميم سير العمل ومراجعته لحدود الثقة هذه. حافظ على أوامر shell خالية من التعبيرات غير الموثوق بها.
إرسال تقرير إلى المنصة
عندما يتم ربط مجال من خلال النظام الأساسي، يمكن لسير العمل استخدام إعداد التكامل لمرة واحدة لاستيعاب تقرير الإجراء. يؤدي هذا إلى إضافة محفوظات المستودع إلى مساحة العمل ولكنه لا يحل محل التدقيق المُدار للمجال المنشور.
تواصل مع VICE
تعرف على كيفية قيام VICE بإجراء فحوصات الأمان في تكامل مستمر.