Zum Inhalt springen

Ergebnis- und Workflow-Sicherheit

Verwenden Sie PR-Kommentare, SARIF, Abzeichen und CI-Schwellenwerte mit den minimal erforderlichen Berechtigungen.


PR-Kommentare und SARIF

Der PR-Kommentar gibt den Prüfern eine prägnante Sicherheitsbewertung und eine Zusammenfassung der erkannten Probleme. SARIF sendet quellenbezogene Ergebnisse an GitHub Code Scanning, wo unterstützte erkannte Probleme als Sicherheitswarnungen und Anmerkungen angezeigt werden können.

Behalten Sie das generierte Berichtsartefakt, wenn eine eingehendere Überprüfung erforderlich ist. Der Kommentar ist eine Zusammenfassung, nicht die vollständige Beweisaufnahme.

Abzeichen und Schwellenwerte für die Sicherheitsbewertung

Die Aktion kann eine Shields.io-Endpunktdatei im Zweig aktualisieren. Ein Sicherheitsschwellenwert für die Sicherheitsbewertung kann dazu führen, dass der Job unter der Mindestsicherheitsbewertung fehlschlägt. Verwenden Sie beides als aktuelle Statussignale, nicht als Sicherheitsbescheinigung.

README-Abzeichen
![VICE Security](https://img.shields.io/endpoint?url=https://raw.githubusercontent.com/USERNAME/REPO/main/.github/vice-badge.json)

Verwenden Sie Berechtigungen mit den geringsten Rechten

  • Inhalte gewähren: Nur schreiben, wenn der Workflow die Badge-Datei aktualisiert.
  • Pull-Requests gewähren: Nur schreiben, wenn ein PR-Kommentar gepostet oder aktualisiert wird.
  • Sicherheitsereignisse gewähren: Nur schreiben, wenn SARIF hochgeladen wird.
  • Behalten Sie für alle anderen Repository-Berechtigungen ihre restriktiven Standardwerte bei.

Schützen Sie gespaltene Pull-Anfragen

Geben Sie Repository-Geheimnisse nicht an nicht vertrauenswürdigen Fork-Code weiter. Vermeiden Sie pull_request_target, es sei denn, der Workflow wurde für diese Vertrauensgrenze entworfen und überprüft. Halten Sie Shell-Befehle frei von nicht vertrauenswürdigen Ausdrücken.

Behandeln Sie den Workflow-Code als Supply-Chain-Code
Pinnen Sie vertrauenswürdige Versionen, überprüfen Sie Aktualisierungen und verhindern Sie, dass der Schreibzugriff für nicht vertrauenswürdige Pull-Request-Ausführungen verfügbar ist.

Senden Sie einen Bericht an Platform

Wenn eine Domäne über die Plattform verknüpft ist, kann der Workflow seine einmalige Integrationseinrichtung verwenden, um den Aktionsbericht aufzunehmen. Dadurch wird der Repository-Verlauf zum Arbeitsbereich hinzugefügt, eine verwaltete Prüfung der bereitgestellten Domäne wird jedoch nicht ersetzt.


Weiter mit VICE

Sehen Sie, wie VICE Sicherheitsprüfungen in der kontinuierlichen Integration durchführt.

Entdecken Sie GitHub-Scanning