自動化、baselines、およびレポート
安定した CI しきい値を作成し、レポートを比較し、検出された既存の問題を常に可視化します。
非対話的に実行する
スクリプトとビルド システムで --ci を使用します。 VICE は、セキュリティ スコアがしきい値に達すると正常に終了し、しきい値に達しない場合は失敗します。しきい値を明示的に設定して、ポリシーがコマンドに表示されるようにします。
Baseline は検出された問題を確認しました
baseline は、現在検出されている問題の安定したフィンガープリントのスナップショットを作成します。今後の監査では、検出された問題は結果に残りますが、新たに検出された問題のしきい値からは除外されます。
baseline は修正ではありません
baseline はレビュー後にのみコミットしてください。問題が修正されたらエントリを削除し、エントリなしで定期的に実行して、全体的な危険性を確認します。
2 つの実行を比較する
フィンガープリントを使用して、追加された問題、変更されていない問題、および検出された問題を解決した問題を区別します。すべての差分をコード変更として扱う前に、エンジン、ルールセット、スコアリング、およびカバレッジのメタデータを比較します。
適切な形式で保存する
- JSON は、カスタム オートメーション用に機械可読な完全な結果を保存します。
- SARIF は、ソースで検出された問題を互換性のあるコード スキャン ツールと統合します。
- diff からの Markdown はレビューの要約に役立ちます。
- バッジ JSON は公開ステータス信号であり、機密の証拠を含めるべきではありません。
CI アーティファクトを保護する
VICE は機密値をマスクしますが、レポートではプライベート パス、ホスト名、セキュリティ体制を明らかにすることができます。レポート アーティファクトに、他のセキュリティ出力と同じ保持およびアクセス制御を与えます。
VICE を続行する
オープンソース エンジン、モジュール、スコープ コントロールを確認します。