콘텐츠로 건너뛰기

결과 및 작업 흐름 보안

최소한의 필수 권한으로 PR 댓글, SARIF, 배지, CI 임계값을 사용하세요.


PR 댓글 및 SARIF

PR 댓글은 검토자에게 간결한 보안 점수와 발견된 문제 요약을 제공합니다. SARIF은 소스 매핑된 결과를 GitHub 코드 검색으로 보냅니다. 여기서 지원되는 감지된 문제는 보안 경고 및 주석으로 표시될 수 있습니다.

심층적인 검토가 필요한 경우 생성된 보고서 아티팩트를 유지하세요. 해당 의견은 전체 증거 기록이 아닌 요약입니다.

배지 및 보안 보안 점수 기준점

작업은 분기의 Shields.io 엔드포인트 파일을 업데이트할 수 있습니다. 보안 보안 점수 임계값은 최소 보안 점수 미만인 작업에서 실패할 수 있습니다. 보안 인증이 아닌 현재 상태 신호로 둘 다 사용하십시오.

읽어보기 배지
![VICE Security](https://img.shields.io/endpoint?url=https://raw.githubusercontent.com/USERNAME/REPO/main/.github/vice-badge.json)

최소 권한 사용

  • 콘텐츠 부여: 워크플로가 배지 파일을 업데이트할 때만 씁니다.
  • 풀 요청 승인: PR 댓글을 게시하거나 업데이트할 때만 작성합니다.
  • 보안 이벤트 부여: SARIF을 업로드할 때만 작성합니다.
  • 다른 모든 저장소 권한은 제한적인 기본값으로 유지하세요.

포크된 풀 요청 보호

신뢰할 수 없는 포크 코드에 저장소 비밀을 노출하지 마십시오. 워크플로가 해당 신뢰 경계에 맞게 설계 및 검토되지 않은 한 pull_request_target을 피하세요. 신뢰할 수 없는 표현이 포함되지 않은 쉘 명령을 유지하십시오.

워크플로 코드를 공급망 코드로 취급
신뢰할 수 있는 버전을 고정하고, 업데이트를 검토하고, 신뢰할 수 없는 풀 요청 실행이 쓰기 액세스를 사용할 수 없도록 유지합니다.

Platform에 보고서 보내기

도메인이 Platform을 통해 연결되면 워크플로는 일회성 통합 설정을 사용하여 작업 보고서를 수집할 수 있습니다. 이는 작업공간에 저장소 기록을 추가하지만 배포된 도메인의 관리되는 감사를 대체하지는 않습니다.


VICE로 계속하기

VICE가 지속적 통합에서 보안 검사를 실행하는 방법을 알아보세요.

GitHub 스캐닝 살펴보기