Tulokset ja työnkulun turvallisuus
Käytä PR-kommentteja, SARIF, merkkejä ja CI-kynnysarvoja vaadituilla vähimmäisoikeuksilla.
PR-kommentit ja SARIF
PR-kommentti antaa arvioijille tiiviin turvallisuuspisteen ja yhteenvedon havaituista ongelmista. SARIF lähettää lähdekartoitetut tulokset GitHub Code Scanningiin, jossa tuetut havaitut ongelmat voivat näkyä suojausvaroittimina ja huomautuksina.
Säilytä luotu raportti artefaktina, kun tarvitaan tarkempaa tarkistusta. Kommentti on tiivistelmä, ei täydellinen todiste.
Tunnusmerkit ja turvapisteiden kynnykset
Toiminto voi päivittää haaran Shields.io-päätepistetiedoston. Turvallisuuspisteiden kynnysarvo voi epäonnistua työn alle vähimmäisturvapistemäärän. Käytä molempia nykyisen tilan signaaleina, ei suojausvarmenteina.
Käytä vähiten etuoikeuksia
- Myönnä sisältö: kirjoita vain, kun työnkulku päivittää merkkitiedoston.
- Myönnä vetopyyntöjä: kirjoita vain, kun se lähettää tai päivittää PR-kommentin.
- Myönnä tietoturvatapahtumat: kirjoita vain, kun se lataa SARIF.
- Säilytä kaikki muut arkiston käyttöoikeudet rajoittavissa oletusasetuksissaan.
Suojaa haarukkavetopyynnöt
Älä paljasta arkiston salaisuuksia epäluotettavalle haarukkakoodille. Vältä pull_request_target, ellei työnkulkua ole suunniteltu ja tarkistettu kyseiselle luottamusrajalle. Pidä shell-komennot vapaina epäluotetuista lausekkeista.
Lähetä raportti alustalle
Kun toimialue linkitetään alustan kautta, työnkulku voi käyttää kertaluonteisia integrointiasetuksiaan toimintaraportin vastaanottamiseen. Tämä lisää arkistohistorian työtilaan, mutta ei korvaa käyttöönotetun toimialueen hallittua tarkastusta.
Jatka VICE:lla
Katso, kuinka VICE suorittaa turvatarkastuksia jatkuvassa integraatiossa.