Gå til innhold

Automatisering, baselines og rapporter

Opprett stabile CI-terskler, sammenlign rapporter og hold eksisterende oppdagede problemer synlige.


Kjør ikke-interaktivt

Bruk --ci i skript og byggesystemer. VICE avsluttes vellykket når sikkerhetspoengsummen når terskelen og mislykkes når den ikke gjør det. Angi terskelen eksplisitt slik at policyen er synlig i kommandoen.

Eksplisitt policy
vice audit . --ci --min-score 80 --min-confidence high --severity-min HIGH

Baseline har gjennomgått oppdagede problemer

Et baseline tar øyeblikksbilder av stabile fingeravtrykk av gjeldende oppdagede problemer. Fremtidige revisjoner holder de oppdagede problemene i resultatet, men ekskluderer dem fra terskelen for nylig oppdagede problemer.

Opprett og omgå en baseline
1vice baseline .
2vice audit . --ci
3vice audit . --ci --no-baseline
En baseline er ikke en løsning
Benytt baseline bare etter gjennomgang. Fjern oppføringer ettersom problemene er fikset og kjøres med jevne mellomrom uten det for å se total eksponering.

Sammenlign to løp

Bruk fingeravtrykk for å skille lagt til, uendret og løst oppdagede problemer. Sammenlign metadata for motor, regelsett, scoring og dekning før du behandler hvert delta som en kodeendring.

Rapporter diff
1vice diff scans/old.json scans/new.json
2vice diff scans/old.json scans/new.json --markdown

Lagre riktig format

  • JSON bevarer det komplette maskinlesbare resultatet for tilpasset automatisering.
  • SARIF integrerer kildedetekterte problemer med kompatible kodeskanneverktøy.
  • Markdown fra diff er nyttig for et gjennomgangssammendrag.
  • Merke JSON er et offentlig statussignal og skal ikke inneholde sensitive bevis.

Beskytt CI-artefakter

VICE maskerer sensitive verdier, men rapporter kan fortsatt avsløre private stier, vertsnavn og sikkerhetsposisjon. Gi rapportartefakter samme oppbevaring og tilgangskontroller som andre sikkerhetsutdata.


Fortsett med VICE

Se gjennom åpen kildekode-motoren, modulene og omfangskontrollene.

Utforsk VICE-motoren