Výsledky a zabezpečení pracovního postupu
Používejte komentáře PR, SARIF, odznaky a prahové hodnoty CI s minimálními požadovanými oprávněními.
PR komentáře a SARIF
Komentář PR poskytuje recenzentům stručné bezpečnostní skóre a shrnutí zjištěného problému. SARIF odesílá výsledky mapované zdrojově do skenování kódu GitHub, kde se podporované zjištěné problémy mohou objevit jako bezpečnostní výstrahy a poznámky.
Vygenerovaný artefakt zprávy si ponechte, když je potřeba hlubší kontrola. Komentář je souhrn, nikoli úplný důkazní záznam.
Odznaky a prahové hodnoty bezpečnostního skóre
Akce může aktualizovat soubor koncového bodu Shields.io na větvi. Prahová hodnota skóre zabezpečení může selhat úlohu pod minimálním skóre zabezpečení. Používejte oba jako aktuální stavové signály, nikoli jako bezpečnostní certifikaci.
Používejte nejméně oprávnění
- Udělit obsah: zapisovat pouze tehdy, když pracovní postup aktualizuje soubor odznaku.
- Grant pull-requests: pište pouze tehdy, když zveřejní nebo aktualizuje PR komentář.
- Udělovat bezpečnostní události: zapisovat pouze při nahrání SARIF.
- Všechna ostatní oprávnění úložiště ponechte na jejich omezujících výchozích hodnotách.
Chraňte požadavky na rozvětvené stahování
Nevystavujte tajemství úložiště nedůvěryhodnému fork kódu. Vyhněte se pull_request_target, pokud pracovní postup nebyl navržen a zkontrolován pro tuto hranici důvěryhodnosti. Udržujte příkazy shellu bez nedůvěryhodných výrazů.
Odeslat hlášení na platformu
Když je doména propojena prostřednictvím platformy, pracovní postup může použít své jednorázové nastavení integrace ke zpracování přehledu akcí. To přidá historii úložiště do pracovního prostoru, ale nenahrazuje spravovaný audit nasazené domény.
Pokračujte s VICE
Podívejte se, jak VICE provádí bezpečnostní kontroly v nepřetržité integraci.