Passer au contenu

GitHub Action démarrage rapide

Exécutez VICE sur les demandes d'extraction et les push avec l'action officielle v3.


Ajouter le flux de travail

Créez un workflow dans .github/workflows et utilisez l'action officielle VICE v3. L'exemple active les fonctionnalités de rapport par défaut, il déclare donc les autorisations GitHub correspondantes.

git pushvice-audit / réussi82/100
.github/workflows/vice.yml
1name: VICE Security
2
3on:
4 pull_request:
5 push:
6 branches: [main]
7
8permissions:
9 contents: write
10 pull-requests: write
11 security-events: write
12
13jobs:
14 audit:
15 runs-on: ubuntu-latest
16 steps:
17 - uses: actions/checkout@v4
18 - uses: Webba-Creative-Technologies/vice@v3
19 with:
20 min-score: 70

Comprendre les valeurs par défaut

  • Auditez la racine du référentiel.
  • Exigez un score VICE minimum de 70 et échouez en dessous.
  • Commentez les demandes d'extraction lorsque l'événement le prend en charge.
  • Mettez à jour .github/vice-badge.json.
  • Téléchargez SARIF sur l'analyse de code GitHub.

Revoir la première exécution

Ouvrez le travail de workflow, lisez le résumé VICE, puis examinez le commentaire PR et les résultats de l'analyse du code. Confirmez la couverture et les versions avant de modifier le seuil.

Régler après examen local

Exécutez le CLI localement avec le même chemin de référentiel avant de bloquer l'action. Baseline n'a examiné que les problèmes détectés et conserve le seuil explicite dans le flux de travail.

Choisissez une politique de publication

Utilisez @v3 pour les mises à jour compatibles dans la version majeure. Épinglez une version publiée exacte ou un commit fiable lorsqu'une reproductibilité stricte est requise, puis planifiez la manière dont les mises à jour seront examinées.


Continuer avec VICE

Découvrez comment VICE effectue des contrôles de sécurité en intégration continue.

Explorez l'analyse GitHub