자동화, baselines 및 보고서
안정적인 CI 임계값을 생성하고, 보고서를 비교하고, 기존에 감지된 문제를 눈에 띄게 유지하세요.
비대화형으로 실행
스크립트 및 빌드 시스템에서 --ci를 사용합니다. 보안 점수가 임계값을 충족하면 VICE가 성공적으로 종료되고, 임계값을 충족하지 않으면 실패합니다. 정책이 명령에 표시되도록 임계값을 명시적으로 설정합니다.
Baseline이(가) 발견된 문제를 검토했습니다.
baseline은 현재 감지된 문제의 안정적인 지문을 스냅샷합니다. 향후 감사에서는 발견된 문제를 결과에 유지하지만 새로 발견된 문제의 임계값에서는 제외합니다.
baseline은 수정 사항이 아닙니다.
검토 후에만 baseline을 커밋하세요. 문제가 해결되면 항목을 제거하고 항목 없이 주기적으로 실행하여 전체 노출을 확인합니다.
두 실행 비교
지문을 사용하여 추가된 문제, 변경되지 않은 문제, 해결된 감지된 문제를 구분합니다. 모든 델타를 코드 변경으로 처리하기 전에 엔진, 규칙 세트, 점수 및 적용 범위 메타데이터를 비교하십시오.
올바른 형식으로 저장
- JSON은 사용자 정의 자동화를 위해 기계가 읽을 수 있는 전체 결과를 보존합니다.
- SARIF은 소스 감지 문제를 호환되는 코드 스캔 도구와 통합합니다.
- diff의 마크다운은 리뷰 요약에 유용합니다.
- 배지 JSON은 공개 상태 신호이므로 민감한 증거를 포함해서는 안 됩니다.
CI 아티팩트 보호
VICE는 민감한 값을 숨기지만 보고서는 여전히 개인 경로, 호스트 이름 및 보안 상태를 공개할 수 있습니다. 보고서 아티팩트에 다른 보안 출력과 동일한 보존 및 액세스 제어를 제공합니다.
VICE로 계속하기
오픈 소스 엔진, 모듈, 범위 제어를 검토하세요.