Zum Inhalt springen

Aktionseingaben und -ausgaben

Kontrollieren Sie den Repository-Bereich, die Sicherheitsbewertungsrichtlinie, die PR-Ausgabe, SARIF und die Badge-Datei.


Legen Sie den Prüfumfang und die Sicherheitsbewertung fest

  • path wählt das Repository-Verzeichnis aus und ist standardmäßig auf .
  • Min-Security Score legt den erforderlichen Sicherheitsfaktor fest und ist standardmäßig auf 70 eingestellt.
  • Der Fail-on-Security-Score steuert, ob der Job fehlschlägt, wenn der Sicherheitsfaktor unter dem Schwellenwert liegt. Der Standardwert ist „true“.
Prüfen Sie ein Arbeitsbereichspaket
1- id: vice
2 uses: Webba-Creative-Technologies/vice@v3
3 with:
4 path: apps/web
5 min-score: 85

Kontrollberichtsfunktionen

  • comment-pr steuert den Pull-Request-Kommentar und hat standardmäßig den Wert „true“.
  • upload-sarif steuert den Code-Scan-Upload und ist standardmäßig auf „true“ eingestellt.
  • update-badge steuert die Aktualisierung von Badge JSON und hat standardmäßig den Wert „true“.
  • Badge-Pfad ändert das Standardziel .github/vice-badge.json.
  • github-token stellt das GitHub-Token bereit, das von aktivierten Repository-Funktionen verwendet wird.

Nutzen Sie die Ausgänge

  • Sicherheitsbewertung und -note fassen das Audit zusammen.
  • Die Ausgaben für die erkannte Problemanzahl geben die Schweregradsummen an.
  • Report-Pfad verweist auf den generierten VICE-Bericht.
Lesen Sie die Sicherheitsbewertung
- run: echo "VICE score: ${{ steps.vice.outputs.score }}"

Ordnen Sie Berechtigungen den aktivierten Funktionen zu

PR-Kommentare benötigen Pull-Requests: Schreiben, SARIF-Upload benötigt Sicherheitsereignisse: Schreiben, und Badge-Updates benötigen Inhalte: Schreiben. Entfernen Sie eine Schreibberechtigung, wenn ihre Funktion deaktiviert ist und der Workflow ohne sie erfolgreich ist.


Weiter mit VICE

Sehen Sie, wie VICE Sicherheitsprüfungen in der kontinuierlichen Integration durchführt.

Entdecken Sie GitHub-Scanning