Siirry sisältöön

Tulokset ja työnkulun turvallisuus

Käytä PR-kommentteja, SARIF, merkkejä ja CI-kynnysarvoja vaadituilla vähimmäisoikeuksilla.


PR-kommentit ja SARIF

PR-kommentti antaa arvioijille tiiviin turvallisuuspisteen ja yhteenvedon havaituista ongelmista. SARIF lähettää lähdekartoitetut tulokset GitHub Code Scanningiin, jossa tuetut havaitut ongelmat voivat näkyä suojausvaroittimina ja huomautuksina.

Säilytä luotu raportti artefaktina, kun tarvitaan tarkempaa tarkistusta. Kommentti on tiivistelmä, ei täydellinen todiste.

Tunnusmerkit ja turvapisteiden kynnykset

Toiminto voi päivittää haaran Shields.io-päätepistetiedoston. Turvallisuuspisteiden kynnysarvo voi epäonnistua työn alle vähimmäisturvapistemäärän. Käytä molempia nykyisen tilan signaaleina, ei suojausvarmenteina.

README-merkki
![VICE Security](https://img.shields.io/endpoint?url=https://raw.githubusercontent.com/USERNAME/REPO/main/.github/vice-badge.json)

Käytä vähiten etuoikeuksia

  • Myönnä sisältö: kirjoita vain, kun työnkulku päivittää merkkitiedoston.
  • Myönnä vetopyyntöjä: kirjoita vain, kun se lähettää tai päivittää PR-kommentin.
  • Myönnä tietoturvatapahtumat: kirjoita vain, kun se lataa SARIF.
  • Säilytä kaikki muut arkiston käyttöoikeudet rajoittavissa oletusasetuksissaan.

Suojaa haarukkavetopyynnöt

Älä paljasta arkiston salaisuuksia epäluotettavalle haarukkakoodille. Vältä pull_request_target, ellei työnkulkua ole suunniteltu ja tarkistettu kyseiselle luottamusrajalle. Pidä shell-komennot vapaina epäluotetuista lausekkeista.

Käsittele työnkulkukoodia toimitusketjun koodina
Kiinnitä luotetut versiot, tarkista päivitykset ja pidä kirjoitusoikeudet poissa epäluotettavan vetopyynnön suorittamisen yhteydessä.

Lähetä raportti alustalle

Kun toimialue linkitetään alustan kautta, työnkulku voi käyttää kertaluonteisia integrointiasetuksiaan toimintaraportin vastaanottamiseen. Tämä lisää arkistohistorian työtilaan, mutta ei korvaa käyttöönotetun toimialueen hallittua tarkastusta.


Jatka VICE:lla

Katso, kuinka VICE suorittaa turvatarkastuksia jatkuvassa integraatiossa.

Tutustu GitHub-skannaukseen