Automatyzacja, baselines i raporty
Twórz stabilne progi CI, porównuj raporty i utrzymuj widoczność istniejących wykrytych problemów.
Uruchom nieinteraktywnie
Używaj --ci w skryptach i buduj systemy. VICE kończy się pomyślnie, gdy wynik bezpieczeństwa osiągnie próg, i kończy się niepowodzeniem, jeśli tak nie jest. Ustaw próg jawnie, aby polityka była widoczna w poleceniu.
Baseline przejrzał wykryte problemy
baseline tworzy migawki stabilnych odcisków palców aktualnie wykrytych problemów. Przyszłe audyty uwzględniają wykryte problemy w wynikach, ale wykluczają je z progu nowo wykrytych problemów.
Porównaj dwa biegi
Użyj odcisków palców, aby oddzielić dodane, niezmienione i rozwiązane wykryte problemy. Porównaj silnik, zestaw reguł, punktację i metadane zasięgu, zanim potraktujesz każdą deltę jako zmianę kodu.
Przechowuj w odpowiednim formacie
- JSON zachowuje pełny wynik do odczytu maszynowego na potrzeby niestandardowej automatyzacji.
- SARIF integruje wykryte problemy źródłowe z kompatybilnymi narzędziami do skanowania kodu.
- Markdown z diff jest przydatny do podsumowania recenzji.
- Odznaka JSON jest publicznym sygnałem statusu i nie powinna zawierać wrażliwych dowodów.
Chroń artefakty CI
VICE maskuje poufne wartości, ale raporty mogą nadal ujawniać prywatne ścieżki, nazwy hostów i stan zabezpieczeń. Zapewnij artefaktom raportu takie same mechanizmy przechowywania i kontroli dostępu, jak w przypadku innych wyników bezpieczeństwa.
Kontynuuj z VICE
Przejrzyj silnik open source, moduły i elementy sterujące zakresem.