Risultati e sicurezza del flusso di lavoro
Utilizza commenti PR, SARIF, badge e soglie CI con le autorizzazioni minime richieste.
Commenti PR e SARIF
Il commento PR fornisce ai revisori un punteggio di sicurezza conciso e un riepilogo dei problemi rilevati. SARIF invia i risultati mappati all'origine alla scansione del codice GitHub, dove i problemi rilevati supportati possono essere visualizzati come avvisi di sicurezza e annotazioni.
Conserva l'elemento del report generato quando è necessaria una revisione più approfondita. Il commento è un riassunto, non la registrazione completa delle prove.
Badge e soglie dei punteggi di sicurezza
L'azione può aggiornare un file endpoint Shields.io sul ramo. Una soglia del punteggio di sicurezza può non portare a termine il processo al di sotto del punteggio di sicurezza minimo. Utilizzali entrambi come segnali di stato attuali, non come certificazione di sicurezza.
Utilizza le autorizzazioni con privilegi minimi
- Concedi contenuti: scrivi solo quando il flusso di lavoro aggiorna il file del badge.
- Concedi richieste pull: scrivi solo quando pubblica o aggiorna un commento PR.
- Concedi eventi di sicurezza: scrivi solo quando carica SARIF.
- Mantieni tutte le altre autorizzazioni del repository sui valori predefiniti restrittivi.
Proteggi le richieste pull biforcate
Non esporre i segreti del repository a codice fork non attendibile. Evita pull_request_target a meno che il flusso di lavoro non sia stato progettato e rivisto per quel limite di attendibilità. Mantieni i comandi della shell liberi da espressioni non attendibili.
Invia una segnalazione alla Piattaforma
Quando un dominio è collegato tramite la piattaforma, il flusso di lavoro può utilizzare la sua configurazione di integrazione una tantum per importare il report di azione. Ciò aggiunge la cronologia del repository allo spazio di lavoro ma non sostituisce un controllo gestito del dominio distribuito.
Continua con VICE
Scopri come VICE esegue i controlli di sicurezza nell'integrazione continua.