結果とワークフローのセキュリティ
PR コメント、SARIF、バッジ、CI しきい値は、必要最小限の権限で使用してください。
PR コメントと SARIF
PR コメントは、レビュー担当者に簡潔なセキュリティ スコアと検出された問題の概要を提供します。 SARIF は、ソースマップされた結果を GitHub コード スキャンに送信します。サポートされている検出された問題は、セキュリティ アラートと注釈として表示されます。
より詳細なレビューが必要な場合は、生成されたレポート アーティファクトを保存してください。コメントは概要であり、完全な証拠記録ではありません。
ワークフローの概要によってジョブの結果が確認されます。レポートと SARIF 出力をその背後にある証拠として使用してください。
バッジとセキュリティ セキュリティ スコアのしきい値
アクションは、ブランチ上の Shields.io エンドポイント ファイルを更新できます。セキュリティ セキュリティ スコアのしきい値が最小セキュリティ スコアを下回ると、ジョブが失敗する可能性があります。両方をセキュリティ認証としてではなく、現在のステータス信号として使用します。
最小特権のアクセス許可を使用する
- 付与内容:ワークフローがバッジファイルを更新する場合のみ書き込みます。
- プルリクエストを許可する: PR コメントを投稿または更新する場合にのみ書き込みます。
- セキュリティ イベントを許可します。SARIF をアップロードする場合にのみ書き込みます。
- 他のすべてのリポジトリ権限は制限のあるデフォルトのままにしておきます。
フォークされたプルリクエストを保護する
リポジトリの秘密を信頼できないフォーク コードに公開しないでください。ワークフローがその信頼境界に合わせて設計およびレビューされていない限り、pull_request_target は避けてください。シェルコマンドに信頼できない式が含まれないようにしてください。
レポートをプラットフォームに送信する
ドメインがプラットフォームを通じてリンクされている場合、ワークフローはワンタイム統合セットアップを使用してアクション レポートを取り込むことができます。これにより、ワークスペースにリポジトリ履歴が追加されますが、デプロイされたドメインの管理された監査は置き換えられません。
VICE を続行する
VICE が継続的インテグレーションでセキュリティ チェックをどのように実行するかをご覧ください。