Saltar al contenido

Seguridad de resultados y flujo de trabajo

Utilice comentarios de relaciones públicas, SARIF, insignias y umbrales de CI con los permisos mínimos requeridos.


Comentarios de relaciones públicas y SARIF

El comentario de relaciones públicas brinda a los revisores una puntuación de seguridad concisa y un resumen de los problemas detectados. SARIF envía resultados asignados en origen a GitHub Code Scanning, donde los problemas detectados admitidos pueden aparecer como alertas de seguridad y anotaciones.

Conserve el artefacto del informe generado cuando sea necesaria una revisión más profunda. El comentario es un resumen, no el registro de evidencia completo.

Insignias y umbrales de puntuación de seguridad

La acción puede actualizar un archivo de punto final de Shields.io en la rama. Un umbral de puntuación de seguridad puede fallar en el trabajo por debajo de la puntuación de seguridad mínima. Utilice ambos como señales de estado actual, no como certificación de seguridad.

Insignia LÉAME
![VICE Security](https://img.shields.io/endpoint?url=https://raw.githubusercontent.com/USERNAME/REPO/main/.github/vice-badge.json)

Utilice permisos con privilegios mínimos

  • Otorgar contenido: escriba solo cuando el flujo de trabajo actualice el archivo de insignia.
  • Conceder solicitudes de extracción: escriba solo cuando publique o actualice un comentario de relaciones públicas.
  • Otorgar eventos de seguridad: escribir solo cuando cargue SARIF.
  • Mantenga todos los demás permisos del repositorio en sus valores predeterminados restrictivos.

Proteger las solicitudes de extracción bifurcadas

No exponga los secretos del repositorio a código de bifurcación que no sea de confianza. Evite pull_request_target a menos que el flujo de trabajo haya sido diseñado y revisado para ese límite de confianza. Mantenga los comandos de shell libres de expresiones que no sean de confianza.

Trate el código de flujo de trabajo como código de cadena de suministro
Fije versiones confiables, revise actualizaciones y mantenga el acceso de escritura no disponible para la ejecución de solicitudes de extracción que no sean de confianza.

Enviar un informe a la plataforma

Cuando un dominio está vinculado a través de la plataforma, el flujo de trabajo puede usar su configuración de integración única para ingerir el informe de acción. Esto agrega el historial del repositorio al espacio de trabajo pero no reemplaza una auditoría administrada del dominio implementado.


Continuar con VICE

Vea cómo VICE ejecuta controles de seguridad en integración continua.

Explora el escaneo de GitHub