Saltar al contenido

Entradas y salidas de acción

Controle el alcance del repositorio, la política de puntuación de seguridad, la salida de relaciones públicas, SARIF y el archivo de insignia.


Establecer el alcance de la auditoría y la puntuación de seguridad

  • ruta selecciona el directorio del repositorio y el valor predeterminado es .
  • La puntuación de seguridad mínima establece la puntuación de seguridad requerida y el valor predeterminado es 70.
  • La puntuación de fallo de seguridad controla si una puntuación de seguridad por debajo del umbral falla en el trabajo y el valor predeterminado es verdadero.
Auditar un paquete de espacio de trabajo
1- id: vice
2 uses: Webba-Creative-Technologies/vice@v3
3 with:
4 path: apps/web
5 min-score: 85

Funciones del informe de control

  • comment-pr controla el comentario de la solicitud de extracción y el valor predeterminado es verdadero.
  • upload-sarif controla la carga del escaneo de código y el valor predeterminado es verdadero.
  • update-badge controla las actualizaciones de la insignia JSON y su valor predeterminado es verdadero.
  • Badge-path cambia el destino predeterminado de .github/vice-badge.json.
  • github-token proporciona el token de GitHub utilizado por las funciones del repositorio habilitadas.

Utilice las salidas

  • La puntuación y la calificación de seguridad resumen la auditoría.
  • Las salidas del recuento de problemas detectados exponen los totales de gravedad.
  • La ruta del informe apunta al informe VICE generado.
Leer la puntuación de seguridad
- run: echo "VICE score: ${{ steps.vice.outputs.score }}"

Coincidir permisos con funciones habilitadas

Los comentarios de relaciones públicas necesitan solicitudes de extracción: escribir, la carga SARIF necesita eventos de seguridad: escribir y las actualizaciones de insignias necesitan contenido: escribir. Elimine un permiso de escritura cuando su función esté deshabilitada y el flujo de trabajo se realice correctamente sin ella.


Continuar con VICE

Vea cómo VICE ejecuta controles de seguridad en integración continua.

Explora el escaneo de GitHub