Zum Inhalt springen

GitHub Action Schnellstart

Führen Sie VICE für Pull-Anfragen und Pushs mit der offiziellen v3-Aktion aus.


Fügen Sie den Workflow hinzu

Erstellen Sie einen Workflow in .github/workflows und verwenden Sie die offizielle VICE v3-Aktion. Das Beispiel aktiviert die Standardberichtsfunktionen und deklariert daher die entsprechenden GitHub-Berechtigungen.

git pushVize-Audit / bestanden82/100
.github/workflows/vice.yml
1name: VICE Security
2
3on:
4 pull_request:
5 push:
6 branches: [main]
7
8permissions:
9 contents: write
10 pull-requests: write
11 security-events: write
12
13jobs:
14 audit:
15 runs-on: ubuntu-latest
16 steps:
17 - uses: actions/checkout@v4
18 - uses: Webba-Creative-Technologies/vice@v3
19 with:
20 min-score: 70

Verstehen Sie die Standardeinstellungen

  • Überwachen Sie das Repository-Stammverzeichnis.
  • Erfordern Sie einen VICE-Mindestwert von 70 und scheitern Sie darunter.
  • Kommentieren Sie Pull-Anfragen, wenn das Ereignis dies unterstützt.
  • Aktualisieren Sie .github/vice-badge.json.
  • Laden Sie SARIF auf GitHub Code Scanning hoch.

Überprüfen Sie den ersten Lauf

Öffnen Sie den Workflow-Job, lesen Sie die VICE-Zusammenfassung und überprüfen Sie dann den PR-Kommentar und die Ergebnisse des Code-Scannings. Bestätigen Sie Abdeckung und Versionen, bevor Sie den Schwellenwert ändern.

Abstimmung nach lokaler Überprüfung

Führen Sie CLI lokal mit demselben Repository-Pfad aus, bevor Sie die Aktion blockieren. Baseline hat nur erkannte Probleme überprüft und den Schwellenwert im Workflow explizit beibehalten.

Wählen Sie eine Veröffentlichungsrichtlinie

Verwenden Sie @v3 für kompatible Updates innerhalb der Hauptversion. Wenn eine strikte Reproduzierbarkeit erforderlich ist, pinnen Sie eine exakte veröffentlichte Veröffentlichung oder ein vertrauenswürdiges Commit an und planen Sie dann, wie Updates überprüft werden.


Weiter mit VICE

Sehen Sie, wie VICE Sicherheitsprüfungen in der kontinuierlichen Integration durchführt.

Entdecken Sie GitHub-Scanning