Gå til innhold

Resultater og arbeidsflytsikkerhet

Bruk PR-kommentarer, SARIF, merker og CI-terskler med minimum nødvendige tillatelser.


PR-kommentarer og SARIF

PR-kommentaren gir anmelderne en kortfattet sikkerhetspoengsum og et oppsummert problem. SARIF sender kildetilordnede resultater til GitHub Code Scanning, der støttede oppdagede problemer kan vises som sikkerhetsvarsler og merknader.

Behold den genererte rapportartefakten når en dypere gjennomgang er nødvendig. Kommentaren er et sammendrag, ikke den fullstendige bevisposten.

Merker og sikkerhetspoenggrenser

Handlingen kan oppdatere en Shields.io-endepunktfil på grenen. En terskel for sikkerhetssikkerhetspoeng kan mislykkes i jobben under minimumssikkerhetspoeng. Bruk begge som gjeldende statussignaler, ikke som sikkerhetssertifisering.

README-merket
![VICE Security](https://img.shields.io/endpoint?url=https://raw.githubusercontent.com/USERNAME/REPO/main/.github/vice-badge.json)

Bruk tillatelser med minst privilegier

  • Gi innhold: skriv bare når arbeidsflyten oppdaterer merkefilen.
  • Gi pull-forespørsler: skriv bare når den legger ut eller oppdaterer en PR-kommentar.
  • Gi sikkerhetshendelser: skriv bare når den laster opp SARIF.
  • Hold alle andre depottillatelser på deres restriktive standardverdier.

Beskytt forked pull-forespørsler

Ikke utsett depothemmeligheter for upålitelig gaffelkode. Unngå pull_request_target med mindre arbeidsflyten er designet og gjennomgått for den tillitsgrensen. Hold skallkommandoer fri for upålitelige uttrykk.

Behandle arbeidsflytkode som forsyningskjedekode
Fest pålitelige versjoner, se gjennom oppdateringer og behold skrivetilgang utilgjengelig for utrustet pull-request-kjøring.

Send en rapport til Plattform

Når et domene er koblet til via plattformen, kan arbeidsflyten bruke engangsintegrasjonsoppsettet for å innta handlingsrapporten. Dette legger til depothistorikk til arbeidsområdet, men erstatter ikke en administrert revisjon av det distribuerte domenet.


Fortsett med VICE

Se hvordan VICE kjører sikkerhetssjekker i kontinuerlig integrasjon.

Utforsk GitHub-skanning