Automaatio, baselines ja raportit
Luo vakaat CI-kynnykset, vertaa raportteja ja pidä olemassa olevat havaitut ongelmat näkyvissä.
Suorita ei-interaktiivisesti
Käytä --ci komentosarjoissa ja järjestelmien rakentamisessa. VICE poistuu onnistuneesti, kun suojauspisteet saavuttavat kynnyksen, ja epäonnistuu, kun se ei saavuta. Aseta kynnys erikseen, jotta käytäntö näkyy komennossa.
Baseline tarkasteli havaitut ongelmat
baseline ottaa tilannekuvia nykyisten havaittujen ongelmien vakaat sormenjäljet. Tulevat auditoinnit pitävät havaitut ongelmat tuloksissa, mutta jättävät ne pois uusien havaittujen ongelmien kynnysarvosta.
Vertaa kahta juoksua
Käytä sormenjälkiä erotellaksesi lisätyt, muuttumattomat ja ratkaistut havaitut ongelmat. Vertaa moottorin, sääntöjoukon, pisteytyksen ja kattavuuden metatietoja, ennen kuin käsittelet jokaista deltaa koodin muutoksena.
Säilytä oikea muoto
- JSON säilyttää täydellisen koneellisesti luettavan tuloksen mukautettua automaatiota varten.
- SARIF integroi lähteen havaitsemat ongelmat yhteensopiviin koodinskannaustyökaluihin.
- Markdown from diff on hyödyllinen arvostelun yhteenvedossa.
- Merkki JSON on julkinen tilasignaali, eikä se saa sisältää arkaluontoisia todisteita.
Suojaa CI-artefakteja
VICE peittää arkaluontoiset arvot, mutta raportit voivat silti paljastaa yksityiset polut, isäntänimet ja suojausasennon. Anna raportin artefakteille samat säilytys- ja käyttöoikeudet kuin muille suojaustuloksille.
Jatka VICE:lla
Tarkista avoimen lähdekoodin moottori, moduulit ja laajuuden säätimet.