Automazione, baselines e report
Crea soglie CI stabili, confronta i report e mantieni visibili i problemi rilevati esistenti.
Esegui in modo non interattivo
Utilizzare --ci negli script e nei sistemi di compilazione. VICE esce con successo quando il punteggio di sicurezza raggiunge la soglia e fallisce quando non lo fa. Imposta la soglia in modo esplicito in modo che la policy sia visibile nel comando.
Baseline ha esaminato i problemi rilevati
Un baseline scatta un'istantanea delle impronte stabili dei problemi attualmente rilevati. Gli audit futuri mantengono i problemi rilevati nel risultato ma li escludono dalla soglia per i problemi appena rilevati.
Confronta due corse
Utilizza le impronte digitali per separare i problemi rilevati aggiunti, non modificati e risolti. Confronta motore, set di regole, punteggio e metadati di copertura prima di trattare ogni differenza come una modifica al codice.
Memorizza il formato corretto
- JSON preserva il risultato completo leggibile dalla macchina per l'automazione personalizzata.
- SARIF integra i problemi rilevati all'origine con strumenti di scansione del codice compatibili.
- Il markdown da diff è utile per un riepilogo della recensione.
- Il badge JSON è un segnale di stato pubblico e non deve contenere prove riservate.
Proteggi gli artefatti CI
VICE maschera i valori sensibili, ma i report possono comunque rivelare percorsi privati, nomi host e livello di sicurezza. Fornire agli artefatti del report gli stessi controlli di conservazione e accesso degli altri output di sicurezza.
Continua con VICE
Esamina il motore open source, i moduli e i controlli dell'ambito.