Przejdź do treści

GitHub Action Szybki start

Uruchamiaj VICE na żądaniach ściągnięcia i wypychania, korzystając z oficjalnej akcji v3.


Dodaj przepływ pracy

Utwórz przepływ pracy w .github/workflows i skorzystaj z oficjalnej akcji VICE v3. Przykład włącza domyślne funkcje raportów, więc deklaruje odpowiednie uprawnienia GitHub.

git pushaudyt zastępczy / zaliczony82/100
.github/workflows/vice.yml
1name: VICE Security
2
3on:
4 pull_request:
5 push:
6 branches: [main]
7
8permissions:
9 contents: write
10 pull-requests: write
11 security-events: write
12
13jobs:
14 audit:
15 runs-on: ubuntu-latest
16 steps:
17 - uses: actions/checkout@v4
18 - uses: Webba-Creative-Technologies/vice@v3
19 with:
20 min-score: 70

Poznaj wartości domyślne

  • Przeprowadź audyt katalogu głównego repozytorium.
  • Wymagaj minimalnego wyniku VICE wynoszącego 70 i nie poniżej niego.
  • Komentuj żądania ściągnięcia, jeśli zdarzenie je obsługuje.
  • Zaktualizuj .github/vice-badge.json.
  • Prześlij SARIF do skanowania kodu GitHub.

Przejrzyj pierwsze uruchomienie

Otwórz zadanie przepływu pracy, przeczytaj podsumowanie VICE, a następnie przejrzyj komentarz PR i wyniki skanowania kodu. Przed zmianą progu potwierdź zasięg i wersje.

Dostrój po lokalnej recenzji

Uruchom CLI lokalnie z tą samą ścieżką do repozytorium przed wykonaniem akcji blokującej. Baseline przejrzał tylko wykryte problemy i wyraźnie określił próg w przepływie pracy.

Wybierz zasady udostępniania

Użyj @v3, aby uzyskać kompatybilne aktualizacje w ramach wersji głównej. Przypnij dokładnie opublikowaną wersję lub zaufane zatwierdzenie, jeśli wymagana jest ścisła odtwarzalność, a następnie zaplanuj sposób przeglądania aktualizacji.


Kontynuuj z VICE

Zobacz, jak VICE przeprowadza kontrole bezpieczeństwa w ramach ciągłej integracji.

Poznaj skanowanie w GitHub