Passer au contenu

Sécurité des résultats et du flux de travail

Utilisez les commentaires PR, SARIF, les badges et les seuils CI avec les autorisations minimales requises.


Commentaires PR et SARIF

Le commentaire PR donne aux évaluateurs un score de sécurité concis et un résumé des problèmes détectés. SARIF envoie les résultats mappés à la source à GitHub Code Scanning, où les problèmes détectés pris en charge peuvent apparaître sous forme d'alertes de sécurité et d'annotations.

Conservez l’artefact de rapport généré lorsqu’un examen plus approfondi est nécessaire. Le commentaire est un résumé et non le dossier complet des preuves.

Badges et seuils de score de sécurité

L'action peut mettre à jour un fichier de point de terminaison Shields.io sur la branche. Un seuil de score de sécurité de sécurité peut faire échouer la tâche en dessous du score de sécurité minimum. Utilisez les deux comme signaux d’état actuel, et non comme certification de sécurité.

Insigne LISEZMOI
![VICE Security](https://img.shields.io/endpoint?url=https://raw.githubusercontent.com/USERNAME/REPO/main/.github/vice-badge.json)

Utiliser les autorisations de moindre privilège

  • Accorder le contenu : écrivez uniquement lorsque le workflow met à jour le fichier de badge.
  • Accorder des demandes d'extraction : écrivez uniquement lorsqu'il publie ou met à jour un commentaire PR.
  • Accorder des événements de sécurité : écrivez uniquement lors du téléchargement de SARIF.
  • Conservez toutes les autres autorisations du référentiel à leurs valeurs par défaut restrictives.

Protéger les requêtes d'extraction fourchues

N'exposez pas les secrets du référentiel à du code fork non fiable. Évitez pull_request_target à moins que le flux de travail n'ait été conçu et examiné pour cette limite de confiance. Gardez les commandes shell exemptes d’expressions non fiables.

Traitez le code du workflow comme le code de la chaîne d'approvisionnement
Épinglez les versions fiables, examinez les mises à jour et gardez l'accès en écriture indisponible pour l'exécution de demandes d'extraction non fiables.

Envoyer un rapport à la plateforme

Lorsqu'un domaine est lié via Platform, le workflow peut utiliser sa configuration d'intégration unique pour ingérer le rapport d'action. Cela ajoute l'historique du référentiel à l'espace de travail mais ne remplace pas un audit géré du domaine déployé.


Continuer avec VICE

Découvrez comment VICE effectue des contrôles de sécurité en intégration continue.

Explorez l'analyse GitHub