Sécurité des résultats et du flux de travail
Utilisez les commentaires PR, SARIF, les badges et les seuils CI avec les autorisations minimales requises.
Commentaires PR et SARIF
Le commentaire PR donne aux évaluateurs un score de sécurité concis et un résumé des problèmes détectés. SARIF envoie les résultats mappés à la source à GitHub Code Scanning, où les problèmes détectés pris en charge peuvent apparaître sous forme d'alertes de sécurité et d'annotations.
Conservez l’artefact de rapport généré lorsqu’un examen plus approfondi est nécessaire. Le commentaire est un résumé et non le dossier complet des preuves.
Badges et seuils de score de sécurité
L'action peut mettre à jour un fichier de point de terminaison Shields.io sur la branche. Un seuil de score de sécurité de sécurité peut faire échouer la tâche en dessous du score de sécurité minimum. Utilisez les deux comme signaux d’état actuel, et non comme certification de sécurité.
Utiliser les autorisations de moindre privilège
- Accorder le contenu : écrivez uniquement lorsque le workflow met à jour le fichier de badge.
- Accorder des demandes d'extraction : écrivez uniquement lorsqu'il publie ou met à jour un commentaire PR.
- Accorder des événements de sécurité : écrivez uniquement lors du téléchargement de SARIF.
- Conservez toutes les autres autorisations du référentiel à leurs valeurs par défaut restrictives.
Protéger les requêtes d'extraction fourchues
N'exposez pas les secrets du référentiel à du code fork non fiable. Évitez pull_request_target à moins que le flux de travail n'ait été conçu et examiné pour cette limite de confiance. Gardez les commandes shell exemptes d’expressions non fiables.
Envoyer un rapport à la plateforme
Lorsqu'un domaine est lié via Platform, le workflow peut utiliser sa configuration d'intégration unique pour ingérer le rapport d'action. Cela ajoute l'historique du référentiel à l'espace de travail mais ne remplace pas un audit géré du domaine déployé.
Continuer avec VICE
Découvrez comment VICE effectue des contrôles de sécurité en intégration continue.