Entradas y salidas de acción
Controle el alcance del repositorio, la política de puntuación de seguridad, la salida de relaciones públicas, SARIF y el archivo de insignia.
Establecer el alcance de la auditoría y la puntuación de seguridad
- ruta selecciona el directorio del repositorio y el valor predeterminado es .
- La puntuación de seguridad mínima establece la puntuación de seguridad requerida y el valor predeterminado es 70.
- La puntuación de fallo de seguridad controla si una puntuación de seguridad por debajo del umbral falla en el trabajo y el valor predeterminado es verdadero.
Funciones del informe de control
- comment-pr controla el comentario de la solicitud de extracción y el valor predeterminado es verdadero.
- upload-sarif controla la carga del escaneo de código y el valor predeterminado es verdadero.
- update-badge controla las actualizaciones de la insignia JSON y su valor predeterminado es verdadero.
- Badge-path cambia el destino predeterminado de .github/vice-badge.json.
- github-token proporciona el token de GitHub utilizado por las funciones del repositorio habilitadas.
Utilice las salidas
- La puntuación y la calificación de seguridad resumen la auditoría.
- Las salidas del recuento de problemas detectados exponen los totales de gravedad.
- La ruta del informe apunta al informe VICE generado.
Coincidir permisos con funciones habilitadas
Los comentarios de relaciones públicas necesitan solicitudes de extracción: escribir, la carga SARIF necesita eventos de seguridad: escribir y las actualizaciones de insignias necesitan contenido: escribir. Elimine un permiso de escritura cuando su función esté deshabilitada y el flujo de trabajo se realice correctamente sin ella.
Continuar con VICE
Vea cómo VICE ejecuta controles de seguridad en integración continua.