Resultaten en workflowbeveiliging
Gebruik PR-opmerkingen, SARIF, badges en CI-drempels met de minimaal vereiste machtigingen.
PR-opmerkingen en SARIF
Het PR-commentaar geeft reviewers een beknopte beveiligingsscore en een samenvatting van het gedetecteerde probleem. SARIF verzendt brontoegewezen resultaten naar GitHub Code Scanning, waar ondersteunde gedetecteerde problemen kunnen verschijnen als beveiligingswaarschuwingen en annotaties.
Bewaar het gegenereerde rapportartefact wanneer een diepgaandere beoordeling nodig is. De opmerking is een samenvatting, niet het volledige bewijsmateriaal.
Badges en drempelwaarden voor beveiligingsscores
De actie kan een Shields.io-eindpuntbestand op de vertakking bijwerken. Een drempelwaarde voor de beveiligingsscore kan de taak onder de minimale beveiligingsscore mislukken. Gebruik beide als signalen van de huidige status, niet als beveiligingscertificering.
Gebruik machtigingen met de minste bevoegdheden
- Inhoud verlenen: schrijf alleen wanneer de workflow het badgebestand bijwerkt.
- Pull-requests toestaan: schrijf alleen wanneer er een PR-opmerking wordt geplaatst of bijgewerkt.
- Beveiligingsgebeurtenissen toestaan: schrijf alleen wanneer SARIF wordt geüpload.
- Houd alle andere repositorymachtigingen op hun beperkende standaardwaarden.
Bescherm gevorkte pull-aanvragen
Stel repositorygeheimen niet bloot aan niet-vertrouwde forkcode. Vermijd pull_request_target tenzij de werkstroom is ontworpen en beoordeeld voor die vertrouwensgrens. Houd shell-opdrachten vrij van niet-vertrouwde expressies.
Stuur een rapport naar Platform
Wanneer een domein via Platform is gekoppeld, kan de workflow de eenmalige integratie-instellingen gebruiken om het Actierapport op te nemen. Dit voegt repositorygeschiedenis toe aan de werkruimte, maar vervangt geen beheerde audit van het geïmplementeerde domein.
Ga verder met VICE
Bekijk hoe VICE veiligheidscontroles uitvoert in continue integratie.