コンテンツにスキップ

GitHub Action クイックスタート

プル リクエストで VICE を実行し、公式の v3 アクションを使用してプッシュします。


ワークフローを追加する

.github/workflows にワークフローを作成し、公式の VICE v3 アクションを使用します。この例では、デフォルトのレポート機能を有効にするため、対応する GitHub 権限を宣言します。

git push副審査・合格82/100
.github/workflows/vice.yml
1name: VICE Security
2
3on:
4 pull_request:
5 push:
6 branches: [main]
7
8permissions:
9 contents: write
10 pull-requests: write
11 security-events: write
12
13jobs:
14 audit:
15 runs-on: ubuntu-latest
16 steps:
17 - uses: actions/checkout@v4
18 - uses: Webba-Creative-Technologies/vice@v3
19 with:
20 min-score: 70

デフォルトを理解する

  • リポジトリのルートを監査します。
  • 最低 70 の VICE スコアが必要で、それ未満の場合は不合格となります。
  • イベントがプル リクエストをサポートしている場合は、プル リクエストにコメントします。
  • .github/vice-badge.json を更新します。
  • SARIF を GitHub コード スキャンにアップロードします。

最初の実行を確認する

ワークフロー ジョブを開き、VICE の概要を読み、PR コメントとコード スキャンの結果を確認します。しきい値を変更する前に、カバレッジとバージョンを確認してください。

ローカルレビュー後に調整する

アクションをブロックする前に、同じリポジトリ パスを使用してローカルで CLI を実行します。 Baseline は検出された問題のみをレビューし、ワークフロー内でしきい値を明示的に保ちました。

リリースポリシーを選択してください

メジャー リリース内の互換性のある更新には @v3 を使用します。厳密な再現性が必要な場合は、正確に公開されたリリースまたは信頼できるコミットを固定し、更新をどのようにレビューするかを計画します。


VICE を続行する

VICE が継続的インテグレーションでセキュリティ チェックをどのように実行するかをご覧ください。

GitHub スキャンを探索する