Resultater og arbeidsflytsikkerhet
Bruk PR-kommentarer, SARIF, merker og CI-terskler med minimum nødvendige tillatelser.
PR-kommentarer og SARIF
PR-kommentaren gir anmelderne en kortfattet sikkerhetspoengsum og et oppsummert problem. SARIF sender kildetilordnede resultater til GitHub Code Scanning, der støttede oppdagede problemer kan vises som sikkerhetsvarsler og merknader.
Behold den genererte rapportartefakten når en dypere gjennomgang er nødvendig. Kommentaren er et sammendrag, ikke den fullstendige bevisposten.
Merker og sikkerhetspoenggrenser
Handlingen kan oppdatere en Shields.io-endepunktfil på grenen. En terskel for sikkerhetssikkerhetspoeng kan mislykkes i jobben under minimumssikkerhetspoeng. Bruk begge som gjeldende statussignaler, ikke som sikkerhetssertifisering.
Bruk tillatelser med minst privilegier
- Gi innhold: skriv bare når arbeidsflyten oppdaterer merkefilen.
- Gi pull-forespørsler: skriv bare når den legger ut eller oppdaterer en PR-kommentar.
- Gi sikkerhetshendelser: skriv bare når den laster opp SARIF.
- Hold alle andre depottillatelser på deres restriktive standardverdier.
Beskytt forked pull-forespørsler
Ikke utsett depothemmeligheter for upålitelig gaffelkode. Unngå pull_request_target med mindre arbeidsflyten er designet og gjennomgått for den tillitsgrensen. Hold skallkommandoer fri for upålitelige uttrykk.
Send en rapport til Plattform
Når et domene er koblet til via plattformen, kan arbeidsflyten bruke engangsintegrasjonsoppsettet for å innta handlingsrapporten. Dette legger til depothistorikk til arbeidsområdet, men erstatter ikke en administrert revisjon av det distribuerte domenet.
Fortsett med VICE
Se hvordan VICE kjører sikkerhetssjekker i kontinuerlig integrasjon.