Saltar al contenido

GitHub Action inicio rápido

Ejecute VICE en solicitudes de extracción y envíos con la acción oficial v3.


Agregar el flujo de trabajo

Crea un flujo de trabajo en .github/workflows y usa la acción oficial de VICE v3. El ejemplo habilita las funciones de informe predeterminadas, por lo que declara los permisos de GitHub correspondientes.

git pushviceauditoría / aprobada82/100
.github/workflows/vice.yml
1name: VICE Security
2
3on:
4 pull_request:
5 push:
6 branches: [main]
7
8permissions:
9 contents: write
10 pull-requests: write
11 security-events: write
12
13jobs:
14 audit:
15 runs-on: ubuntu-latest
16 steps:
17 - uses: actions/checkout@v4
18 - uses: Webba-Creative-Technologies/vice@v3
19 with:
20 min-score: 70

Comprender los valores predeterminados

  • Audite la raíz del repositorio.
  • Requiere una puntuación VICE mínima de 70 y suspende por debajo de ella.
  • Comente las solicitudes de extracción cuando el evento lo admita.
  • Actualice .github/vice-badge.json.
  • Cargue SARIF en Escaneo de código de GitHub.

Revisar la primera ejecución

Abra el trabajo de flujo de trabajo, lea el resumen de VICE y luego revise el comentario de relaciones públicas y los resultados del escaneo de código. Confirme la cobertura y las versiones antes de cambiar el umbral.

Sintonización después de la revisión local

Ejecute CLI localmente con la misma ruta del repositorio antes de realizar el bloqueo de acción. Baseline solo revisó los problemas detectados y mantuvo el umbral explícito en el flujo de trabajo.

Elija una política de lanzamiento

Utilice @v3 para actualizaciones compatibles dentro de la versión principal. Fije una versión publicada exacta o una confirmación confiable cuando se requiera una reproducibilidad estricta y luego planifique cómo se revisarán las actualizaciones.


Continuar con VICE

Vea cómo VICE ejecuta controles de seguridad en integración continua.

Explora el escaneo de GitHub