Przejdź do treści

Bezpieczeństwo wyników i przepływu pracy

Używaj komentarzy PR, SARIF, odznak i progów CI przy minimalnych wymaganych uprawnieniach.


Komentarze PR i SARIF

Komentarz PR zapewnia recenzentom zwięzłą ocenę bezpieczeństwa i podsumowanie wykrytych problemów. SARIF wysyła wyniki mapowane na źródło do usługi GitHub Code Scanning, gdzie obsługiwane wykryte problemy mogą być wyświetlane w postaci alertów zabezpieczeń i adnotacji.

Zachowaj wygenerowany artefakt raportu, gdy konieczna będzie głębsza analiza. Komentarz stanowi podsumowanie, a nie pełny zapis dowodowy.

Odznaki i progi oceny bezpieczeństwa

Akcja może zaktualizować plik punktu końcowego Shields.io w gałęzi. Próg wyniku bezpieczeństwa może zakończyć się niepowodzeniem zadania poniżej minimalnego wyniku bezpieczeństwa. Używaj obu jako bieżących sygnałów stanu, a nie jako certyfikatu bezpieczeństwa.

Odznaka CZYTAJ ME
![VICE Security](https://img.shields.io/endpoint?url=https://raw.githubusercontent.com/USERNAME/REPO/main/.github/vice-badge.json)

Użyj uprawnień o najniższych uprawnieniach

  • Treść grantu: zapisz tylko wtedy, gdy przepływ pracy zaktualizuje plik identyfikatora.
  • Przyznaj żądania ściągnięcia: pisz tylko wtedy, gdy publikuje lub aktualizuje komentarz PR.
  • Przyznaj zdarzenia bezpieczeństwa: zapisuj tylko wtedy, gdy przesyła SARIF.
  • Zachowaj wszystkie inne uprawnienia do repozytorium na ich restrykcyjnych ustawieniach domyślnych.

Chroń rozwidlone żądania ściągnięcia

Nie ujawniaj sekretów repozytorium niezaufanemu kodowi rozwidlenia. Unikaj pull_request_target, chyba że przepływ pracy został zaprojektowany i sprawdzony dla tej granicy zaufania. Trzymaj polecenia powłoki wolne od niezaufanych wyrażeń.

Traktuj kod przepływu pracy jako kod łańcucha dostaw
Przypinaj zaufane wersje, przeglądaj aktualizacje i uniemożliwiaj zapis niezaufanym wykonaniem żądania ściągnięcia.

Wyślij raport do Platformy

Gdy domena jest połączona za pośrednictwem Platformy, przepływ pracy może wykorzystać jednorazową konfigurację integracji w celu przyjęcia raportu akcji. Spowoduje to dodanie historii repozytorium do obszaru roboczego, ale nie zastępuje zarządzanego audytu wdrożonej domeny.


Kontynuuj z VICE

Zobacz, jak VICE przeprowadza kontrole bezpieczeństwa w ramach ciągłej integracji.

Poznaj skanowanie w GitHub