Automatisation, baselines et rapports
Créez des seuils CI stables, comparez les rapports et gardez visibles les problèmes détectés existants.
Exécuter de manière non interactive
Utilisez --ci dans les scripts et les systèmes de build. VICE se termine avec succès lorsque le score de sécurité atteint le seuil et échoue dans le cas contraire. Définissez le seuil explicitement pour que la stratégie soit visible dans la commande.
Baseline a examiné les problèmes détectés
Un baseline capture les empreintes digitales stables des problèmes actuellement détectés. Les audits futurs conservent les problèmes détectés dans le résultat mais les excluent du seuil des problèmes nouvellement détectés.
Comparez deux exécutions
Utilisez les empreintes digitales pour séparer les problèmes détectés ajoutés, inchangés et résolus. Comparez les métadonnées du moteur, de l'ensemble de règles, de la notation et de la couverture avant de traiter chaque delta comme un changement de code.
Stockez le bon format
- JSON préserve le résultat complet lisible par machine pour une automatisation personnalisée.
- SARIF intègre les problèmes détectés à la source avec des outils d'analyse de code compatibles.
- La démarque de diff est utile pour un résumé de révision.
- Le badge JSON est un signal de statut public et ne doit pas contenir de preuves sensibles.
Protéger les artefacts CI
VICE masque les valeurs sensibles, mais les rapports peuvent toujours révéler des chemins privés, des noms d'hôte et l'état de sécurité. Donnez aux artefacts de rapport les mêmes contrôles de conservation et d’accès que les autres sorties de sécurité.
Continuer avec VICE
Passez en revue le moteur open source, les modules et les contrôles de portée.