Gå til indhold

Automatisering, baselines og rapporter

Opret stabile CI-tærskler, sammenlign rapporter, og hold eksisterende registrerede problemer synlige.


Kør ikke-interaktivt

Brug --ci i scripts og byggesystemer. VICE afsluttes med succes, når sikkerhedsresultatet når tærsklen og fejler, når det ikke gør det. Indstil tærsklen eksplicit, så politikken er synlig i kommandoen.

Eksplicit politik
vice audit . --ci --min-score 80 --min-confidence high --severity-min HIGH

Baseline har gennemgået opdagede problemer

Et baseline tager et øjebliksbillede af de stabile fingeraftryk af aktuelle registrerede problemer. Fremtidige revisioner holder de opdagede problemer i resultatet, men udelukker dem fra tærsklen for nyligt opdagede problemer.

Opret og omgå en baseline
1vice baseline .
2vice audit . --ci
3vice audit . --ci --no-baseline
En baseline er ikke en rettelse
Begiv kun baseline efter gennemgang. Fjern poster, efterhånden som problemer er løst, og kører periodisk uden det for at se den samlede eksponering.

Sammenlign to kørsler

Brug fingeraftryk til at adskille tilføjede, uændrede og løste opdagede problemer. Sammenlign motor-, regelsæt, scorings- og dækningsmetadata, før du behandler hvert delta som en kodeændring.

Rapporter diff
1vice diff scans/old.json scans/new.json
2vice diff scans/old.json scans/new.json --markdown

Gem det rigtige format

  • JSON bevarer det komplette maskinlæsbare resultat til tilpasset automatisering.
  • SARIF integrerer kildedetekterede problemer med kompatible kodescanningsværktøjer.
  • Markdown fra diff er nyttigt til et gennemgangsresumé.
  • Badge JSON er et offentligt statussignal og bør ikke indeholde følsomme beviser.

Beskyt CI-artefakter

VICE maskerer følsomme værdier, men rapporter kan stadig afsløre private stier, værtsnavne og sikkerhedsposition. Giv rapportartefakter de samme opbevarings- og adgangskontroller som andre sikkerhedsoutput.


Fortsæt med VICE

Gennemgå open source-motoren, modulerne og omfangskontrollerne.

Udforsk VICE-motoren