Resultater og arbejdsgangsikkerhed
Brug PR-kommentarer, SARIF, badges og CI-tærskler med de mindst nødvendige tilladelser.
PR-kommentarer og SARIF
PR-kommentaren giver anmelderne en kortfattet sikkerhedsscore og et opsummeret problem. SARIF sender kildekortlagte resultater til GitHub Code Scanning, hvor understøttede opdagede problemer kan vises som sikkerhedsadvarsler og annoteringer.
Behold den genererede rapportartefakt, når der er behov for en dybere gennemgang. Kommentaren er et resumé, ikke den komplette bevisoptegnelse.
Badges og sikkerhedsscoretærskler
Handlingen kan opdatere en Shields.io-slutpunktsfil på grenen. En tærskel for sikkerhedssikkerhedsscore kan fejle jobbet under min-sikkerhedsscore. Brug begge som aktuelle statussignaler, ikke som sikkerhedscertificering.
Brug de mindste rettigheder
- Giv indhold: skriv kun, når arbejdsgangen opdaterer badgefilen.
- Giv pull-anmodninger: skriv kun, når det poster eller opdaterer en PR-kommentar.
- Giv sikkerhedsbegivenheder: skriv kun, når det uploader SARIF.
- Behold alle andre lagertilladelser på deres restriktive standarder.
Beskyt forked pull-anmodninger
Udsæt ikke lagerhemmeligheder for upålidelig gaffelkode. Undgå pull_request_target, medmindre arbejdsgangen er designet og gennemgået for den tillidsgrænse. Hold skalkommandoer fri for upålidelige udtryk.
Send en rapport til Platform
Når et domæne er linket via Platform, kan arbejdsgangen bruge sin engangsintegrationsopsætning til at indlæse handlingsrapporten. Dette tilføjer lagerhistorik til arbejdsområdet, men erstatter ikke en administreret revision af det implementerede domæne.
Fortsæt med VICE
Se, hvordan VICE kører sikkerhedstjek i kontinuerlig integration.