コンテンツにスキップ

自動化、baselines、およびレポート

安定した CI しきい値を作成し、レポートを比較し、検出された既存の問題を常に可視化します。


非対話的に実行する

スクリプトとビルド システムで --ci を使用します。 VICE は、セキュリティ スコアがしきい値に達すると正常に終了し、しきい値に達しない場合は失敗します。しきい値を明示的に設定して、ポリシーがコマンドに表示されるようにします。

明示的なポリシー
vice audit . --ci --min-score 80 --min-confidence high --severity-min HIGH

Baseline は検出された問題を確認しました

baseline は、現在検出されている問題の安定したフィンガープリントのスナップショットを作成します。今後の監査では、検出された問題は結果に残りますが、新たに検出された問題のしきい値からは除外されます。

baseline を作成してバイパスする
1vice baseline .
2vice audit . --ci
3vice audit . --ci --no-baseline
baseline は修正ではありません
baseline はレビュー後にのみコミットしてください。問題が修正されたらエントリを削除し、エントリなしで定期的に実行して、全体的な危険性を確認します。

2 つの実行を比較する

フィンガープリントを使用して、追加された問題、変更されていない問題、および検出された問題を解決した問題を区別します。すべての差分をコード変更として扱う前に、エンジン、ルールセット、スコアリング、およびカバレッジのメタデータを比較します。

差分のレポート
1vice diff scans/old.json scans/new.json
2vice diff scans/old.json scans/new.json --markdown

適切な形式で保存する

  • JSON は、カスタム オートメーション用に機械可読な完全な結果を保存します。
  • SARIF は、ソースで検出された問題を互換性のあるコード スキャン ツールと統合します。
  • diff からの Markdown はレビューの要約に役立ちます。
  • バッジ JSON は公開ステータス信号であり、機密の証拠を含めるべきではありません。

CI アーティファクトを保護する

VICE は機密値をマスクしますが、レポートではプライベート パス、ホスト名、セキュリティ体制を明らかにすることができます。レポート アーティファクトに、他のセキュリティ出力と同じ保持およびアクセス制御を与えます。


VICE を続行する

オープンソース エンジン、モジュール、スコープ コントロールを確認します。

VICE エンジンを詳しく見る