Ga naar de inhoud

Resultaten en workflowbeveiliging

Gebruik PR-opmerkingen, SARIF, badges en CI-drempels met de minimaal vereiste machtigingen.


PR-opmerkingen en SARIF

Het PR-commentaar geeft reviewers een beknopte beveiligingsscore en een samenvatting van het gedetecteerde probleem. SARIF verzendt brontoegewezen resultaten naar GitHub Code Scanning, waar ondersteunde gedetecteerde problemen kunnen verschijnen als beveiligingswaarschuwingen en annotaties.

Bewaar het gegenereerde rapportartefact wanneer een diepgaandere beoordeling nodig is. De opmerking is een samenvatting, niet het volledige bewijsmateriaal.

Badges en drempelwaarden voor beveiligingsscores

De actie kan een Shields.io-eindpuntbestand op de vertakking bijwerken. Een drempelwaarde voor de beveiligingsscore kan de taak onder de minimale beveiligingsscore mislukken. Gebruik beide als signalen van de huidige status, niet als beveiligingscertificering.

README-badge
![VICE Security](https://img.shields.io/endpoint?url=https://raw.githubusercontent.com/USERNAME/REPO/main/.github/vice-badge.json)

Gebruik machtigingen met de minste bevoegdheden

  • Inhoud verlenen: schrijf alleen wanneer de workflow het badgebestand bijwerkt.
  • Pull-requests toestaan: schrijf alleen wanneer er een PR-opmerking wordt geplaatst of bijgewerkt.
  • Beveiligingsgebeurtenissen toestaan: schrijf alleen wanneer SARIF wordt geüpload.
  • Houd alle andere repositorymachtigingen op hun beperkende standaardwaarden.

Bescherm gevorkte pull-aanvragen

Stel repositorygeheimen niet bloot aan niet-vertrouwde forkcode. Vermijd pull_request_target tenzij de werkstroom is ontworpen en beoordeeld voor die vertrouwensgrens. Houd shell-opdrachten vrij van niet-vertrouwde expressies.

Behandel de workflowcode als supply chain-code
Zet vertrouwde versies vast, bekijk updates en zorg ervoor dat schrijftoegang niet beschikbaar is voor de uitvoering van niet-vertrouwde pull-requests.

Stuur een rapport naar Platform

Wanneer een domein via Platform is gekoppeld, kan de workflow de eenmalige integratie-instellingen gebruiken om het Actierapport op te nemen. Dit voegt repositorygeschiedenis toe aan de werkruimte, maar vervangt geen beheerde audit van het geïmplementeerde domein.


Ga verder met VICE

Bekijk hoe VICE veiligheidscontroles uitvoert in continue integratie.

Ontdek GitHub-scannen