Přejít na obsah

Výsledky a zabezpečení pracovního postupu

Používejte komentáře PR, SARIF, odznaky a prahové hodnoty CI s minimálními požadovanými oprávněními.


PR komentáře a SARIF

Komentář PR poskytuje recenzentům stručné bezpečnostní skóre a shrnutí zjištěného problému. SARIF odesílá výsledky mapované zdrojově do skenování kódu GitHub, kde se podporované zjištěné problémy mohou objevit jako bezpečnostní výstrahy a poznámky.

Vygenerovaný artefakt zprávy si ponechte, když je potřeba hlubší kontrola. Komentář je souhrn, nikoli úplný důkazní záznam.

Odznaky a prahové hodnoty bezpečnostního skóre

Akce může aktualizovat soubor koncového bodu Shields.io na větvi. Prahová hodnota skóre zabezpečení může selhat úlohu pod minimálním skóre zabezpečení. Používejte oba jako aktuální stavové signály, nikoli jako bezpečnostní certifikaci.

Odznak README
![VICE Security](https://img.shields.io/endpoint?url=https://raw.githubusercontent.com/USERNAME/REPO/main/.github/vice-badge.json)

Používejte nejméně oprávnění

  • Udělit obsah: zapisovat pouze tehdy, když pracovní postup aktualizuje soubor odznaku.
  • Grant pull-requests: pište pouze tehdy, když zveřejní nebo aktualizuje PR komentář.
  • Udělovat bezpečnostní události: zapisovat pouze při nahrání SARIF.
  • Všechna ostatní oprávnění úložiště ponechte na jejich omezujících výchozích hodnotách.

Chraňte požadavky na rozvětvené stahování

Nevystavujte tajemství úložiště nedůvěryhodnému fork kódu. Vyhněte se pull_request_target, pokud pracovní postup nebyl navržen a zkontrolován pro tuto hranici důvěryhodnosti. Udržujte příkazy shellu bez nedůvěryhodných výrazů.

Zacházejte s kódem pracovního postupu jako s kódem dodavatelského řetězce
Připněte důvěryhodné verze, kontrolujte aktualizace a ponechte přístup pro zápis nedostupný pro provedení nedůvěryhodného požadavku na stažení.

Odeslat hlášení na platformu

Když je doména propojena prostřednictvím platformy, pracovní postup může použít své jednorázové nastavení integrace ke zpracování přehledu akcí. To přidá historii úložiště do pracovního prostoru, ale nenahrazuje spravovaný audit nasazené domény.


Pokračujte s VICE

Podívejte se, jak VICE provádí bezpečnostní kontroly v nepřetržité integraci.

Prozkoumejte skenování GitHub