Gå til indhold

Resultater og arbejdsgangsikkerhed

Brug PR-kommentarer, SARIF, badges og CI-tærskler med de mindst nødvendige tilladelser.


PR-kommentarer og SARIF

PR-kommentaren giver anmelderne en kortfattet sikkerhedsscore og et opsummeret problem. SARIF sender kildekortlagte resultater til GitHub Code Scanning, hvor understøttede opdagede problemer kan vises som sikkerhedsadvarsler og annoteringer.

Behold den genererede rapportartefakt, når der er behov for en dybere gennemgang. Kommentaren er et resumé, ikke den komplette bevisoptegnelse.

Badges og sikkerhedsscoretærskler

Handlingen kan opdatere en Shields.io-slutpunktsfil på grenen. En tærskel for sikkerhedssikkerhedsscore kan fejle jobbet under min-sikkerhedsscore. Brug begge som aktuelle statussignaler, ikke som sikkerhedscertificering.

README badge
![VICE Security](https://img.shields.io/endpoint?url=https://raw.githubusercontent.com/USERNAME/REPO/main/.github/vice-badge.json)

Brug de mindste rettigheder

  • Giv indhold: skriv kun, når arbejdsgangen opdaterer badgefilen.
  • Giv pull-anmodninger: skriv kun, når det poster eller opdaterer en PR-kommentar.
  • Giv sikkerhedsbegivenheder: skriv kun, når det uploader SARIF.
  • Behold alle andre lagertilladelser på deres restriktive standarder.

Beskyt forked pull-anmodninger

Udsæt ikke lagerhemmeligheder for upålidelig gaffelkode. Undgå pull_request_target, medmindre arbejdsgangen er designet og gennemgået for den tillidsgrænse. Hold skalkommandoer fri for upålidelige udtryk.

Behandl workflowkode som forsyningskædekode
Fastgør pålidelige versioner, gennemgå opdateringer, og hold skriveadgang utilgængelig for upålidelig pull-request-udførelse.

Send en rapport til Platform

Når et domæne er linket via Platform, kan arbejdsgangen bruge sin engangsintegrationsopsætning til at indlæse handlingsrapporten. Dette tilføjer lagerhistorik til arbejdsområdet, men erstatter ikke en administreret revision af det implementerede domæne.


Fortsæt med VICE

Se, hvordan VICE kører sikkerhedstjek i kontinuerlig integration.

Udforsk GitHub-scanning