Vai al contenuto

Ingressi e uscite dell'azione

Controlla l'ambito del repository, la policy del punteggio di sicurezza, l'output PR, SARIF e il file badge.


Imposta l'ambito dell'audit e il punteggio di sicurezza

  • path seleziona la directory del repository e il valore predefinito è .
  • Il punteggio di sicurezza minimo imposta il punteggio di sicurezza richiesto e il valore predefinito è 70.
  • Il punteggio fail-on-security controlla se un punteggio di sicurezza inferiore alla soglia non riesce a completare il processo e il valore predefinito è true.
Controllare un pacchetto dell'area di lavoro
1- id: vice
2 uses: Webba-Creative-Technologies/vice@v3
3 with:
4 path: apps/web
5 min-score: 85

Funzionalità del rapporto di controllo

  • comment-pr controlla il commento della richiesta pull e il valore predefinito è true.
  • upload-sarif controlla il caricamento della scansione del codice e il valore predefinito è true.
  • update-badge controlla il badge JSON si aggiorna e il valore predefinito è true.
  • badge-path modifica la destinazione predefinita .github/vice-badge.json.
  • github-token fornisce il token GitHub utilizzato dalle funzionalità del repository abilitate.

Usa le uscite

  • il punteggio e il grado di sicurezza riassumono l'audit.
  • gli output del conteggio dei problemi rilevati espongono i totali della gravità.
  • report-path punta al report VICE generato.
Leggi il punteggio di sicurezza
- run: echo "VICE score: ${{ steps.vice.outputs.score }}"

Abbina le autorizzazioni alle funzionalità abilitate

I commenti PR necessitano di richieste pull: scrivi, il caricamento SARIF richiede eventi di sicurezza: scrivi e gli aggiornamenti dei badge richiedono contenuti: scrivi. Rimuovere un'autorizzazione di scrittura quando la sua funzionalità è disabilitata e il flusso di lavoro ha esito positivo senza di essa.


Continua con VICE

Scopri come VICE esegue i controlli di sicurezza nell'integrazione continua.

Esplora la scansione di GitHub