Aktionseingaben und -ausgaben
Kontrollieren Sie den Repository-Bereich, die Sicherheitsbewertungsrichtlinie, die PR-Ausgabe, SARIF und die Badge-Datei.
Legen Sie den Prüfumfang und die Sicherheitsbewertung fest
- path wählt das Repository-Verzeichnis aus und ist standardmäßig auf .
- Min-Security Score legt den erforderlichen Sicherheitsfaktor fest und ist standardmäßig auf 70 eingestellt.
- Der Fail-on-Security-Score steuert, ob der Job fehlschlägt, wenn der Sicherheitsfaktor unter dem Schwellenwert liegt. Der Standardwert ist „true“.
Kontrollberichtsfunktionen
- comment-pr steuert den Pull-Request-Kommentar und hat standardmäßig den Wert „true“.
- upload-sarif steuert den Code-Scan-Upload und ist standardmäßig auf „true“ eingestellt.
- update-badge steuert die Aktualisierung von Badge JSON und hat standardmäßig den Wert „true“.
- Badge-Pfad ändert das Standardziel .github/vice-badge.json.
- github-token stellt das GitHub-Token bereit, das von aktivierten Repository-Funktionen verwendet wird.
Nutzen Sie die Ausgänge
- Sicherheitsbewertung und -note fassen das Audit zusammen.
- Die Ausgaben für die erkannte Problemanzahl geben die Schweregradsummen an.
- Report-Pfad verweist auf den generierten VICE-Bericht.
Ordnen Sie Berechtigungen den aktivierten Funktionen zu
PR-Kommentare benötigen Pull-Requests: Schreiben, SARIF-Upload benötigt Sicherheitsereignisse: Schreiben, und Badge-Updates benötigen Inhalte: Schreiben. Entfernen Sie eine Schreibberechtigung, wenn ihre Funktion deaktiviert ist und der Workflow ohne sie erfolgreich ist.
Weiter mit VICE
Sehen Sie, wie VICE Sicherheitsprüfungen in der kontinuierlichen Integration durchführt.