Przejdź do treści

Wejścia i wyjścia działań

Kontroluj zakres repozytorium, zasady oceny bezpieczeństwa, dane wyjściowe PR, SARIF i plik identyfikatora.


Ustaw zakres audytu i wynik bezpieczeństwa

  • path wybiera katalog repozytorium i domyślnie jest to .
  • min-security score ustawia wymagany wynik bezpieczeństwa i domyślnie wynosi 70.
  • Wynik bezpieczeństwa awaryjnego kontroluje, czy wynik bezpieczeństwa poniżej progu nie zakończy zadania i domyślnie ma wartość true.
Przeprowadź inspekcję pakietu obszaru roboczego
1- id: vice
2 uses: Webba-Creative-Technologies/vice@v3
3 with:
4 path: apps/web
5 min-score: 85

Kontroluj funkcje raportów

  • komentarz-pr kontroluje komentarz żądania ściągnięcia i domyślnie ma wartość true.
  • upload-sarif kontroluje przesyłanie skanowania kodu i domyślnie ma wartość true.
  • update-badge kontroluje plakietkę JSON i domyślnie ma wartość true.
  • Badge-path zmienia domyślne miejsce docelowe .github/vice-badge.json.
  • github-token dostarcza token GitHub używany przez włączone funkcje repozytorium.

Skorzystaj z wyjść

  • Wynik i ocena bezpieczeństwa podsumowują audyt.
  • wykryte dane wyjściowe dotyczące liczby problemów ujawniają sumę ważności.
  • ścieżka raportu wskazuje wygenerowany raport VICE.
Przeczytaj ocenę bezpieczeństwa
- run: echo "VICE score: ${{ steps.vice.outputs.score }}"

Dopasuj uprawnienia do włączonych funkcji

Komentarze PR wymagają żądań ściągnięcia: napisz, SARIF przesyłanie wymaga zdarzeń związanych z bezpieczeństwem: napisz, a aktualizacje odznak wymagają treści: napisz. Usuń uprawnienie do zapisu, jeśli jego funkcja jest wyłączona, a przepływ pracy zakończy się pomyślnie bez niego.


Kontynuuj z VICE

Zobacz, jak VICE przeprowadza kontrole bezpieczeństwa w ramach ciągłej integracji.

Poznaj skanowanie w GitHub