Přejít na obsah

GitHub Action rychlý start

Spusťte VICE na žádostech a push s oficiální akcí v3.


Přidejte pracovní postup

Vytvořte pracovní postup v .github/workflows a použijte oficiální akci VICE v3. Příklad povoluje výchozí funkce sestavy, takže deklaruje odpovídající oprávnění GitHub.

git pushviceaudit / prošel82/100
.github/workflows/vice.yml
1name: VICE Security
2
3on:
4 pull_request:
5 push:
6 branches: [main]
7
8permissions:
9 contents: write
10 pull-requests: write
11 security-events: write
12
13jobs:
14 audit:
15 runs-on: ubuntu-latest
16 steps:
17 - uses: actions/checkout@v4
18 - uses: Webba-Creative-Technologies/vice@v3
19 with:
20 min-score: 70

Pochopte výchozí nastavení

  • Auditujte kořen úložiště.
  • Vyžadujte minimální skóre VICE 70 a selžte pod ním.
  • Komentujte žádosti o stažení, když to událost podporuje.
  • Aktualizujte soubor .github/vice-badge.json.
  • Nahrajte SARIF do GitHub Code Scanning.

Zkontrolujte první spuštění

Otevřete úlohu pracovního postupu, přečtěte si shrnutí VICE a poté si prohlédněte PR komentář a výsledky skenování kódu. Před změnou prahové hodnoty potvrďte pokrytí a verze.

Nalaďte po místní kontrole

Před provedením blokování akce spusťte CLI lokálně se stejnou cestou k úložišti. Baseline pouze zkontroloval zjištěné problémy a ponechal práh explicitně v pracovním postupu.

Vyberte zásady uvolňování

Použijte @v3 pro kompatibilní aktualizace v rámci hlavní verze. Když je vyžadována přísná reprodukovatelnost, připněte přesně publikované vydání nebo důvěryhodné potvrzení a poté naplánujte, jak budou aktualizace kontrolovány.


Pokračujte s VICE

Podívejte se, jak VICE provádí bezpečnostní kontroly v nepřetržité integraci.

Prozkoumejte skenování GitHub