Bezpieczeństwo wyników i przepływu pracy
Używaj komentarzy PR, SARIF, odznak i progów CI przy minimalnych wymaganych uprawnieniach.
Komentarze PR i SARIF
Komentarz PR zapewnia recenzentom zwięzłą ocenę bezpieczeństwa i podsumowanie wykrytych problemów. SARIF wysyła wyniki mapowane na źródło do usługi GitHub Code Scanning, gdzie obsługiwane wykryte problemy mogą być wyświetlane w postaci alertów zabezpieczeń i adnotacji.
Zachowaj wygenerowany artefakt raportu, gdy konieczna będzie głębsza analiza. Komentarz stanowi podsumowanie, a nie pełny zapis dowodowy.
Odznaki i progi oceny bezpieczeństwa
Akcja może zaktualizować plik punktu końcowego Shields.io w gałęzi. Próg wyniku bezpieczeństwa może zakończyć się niepowodzeniem zadania poniżej minimalnego wyniku bezpieczeństwa. Używaj obu jako bieżących sygnałów stanu, a nie jako certyfikatu bezpieczeństwa.
Użyj uprawnień o najniższych uprawnieniach
- Treść grantu: zapisz tylko wtedy, gdy przepływ pracy zaktualizuje plik identyfikatora.
- Przyznaj żądania ściągnięcia: pisz tylko wtedy, gdy publikuje lub aktualizuje komentarz PR.
- Przyznaj zdarzenia bezpieczeństwa: zapisuj tylko wtedy, gdy przesyła SARIF.
- Zachowaj wszystkie inne uprawnienia do repozytorium na ich restrykcyjnych ustawieniach domyślnych.
Chroń rozwidlone żądania ściągnięcia
Nie ujawniaj sekretów repozytorium niezaufanemu kodowi rozwidlenia. Unikaj pull_request_target, chyba że przepływ pracy został zaprojektowany i sprawdzony dla tej granicy zaufania. Trzymaj polecenia powłoki wolne od niezaufanych wyrażeń.
Wyślij raport do Platformy
Gdy domena jest połączona za pośrednictwem Platformy, przepływ pracy może wykorzystać jednorazową konfigurację integracji w celu przyjęcia raportu akcji. Spowoduje to dodanie historii repozytorium do obszaru roboczego, ale nie zastępuje zarządzanego audytu wdrożonej domeny.
Kontynuuj z VICE
Zobacz, jak VICE przeprowadza kontrole bezpieczeństwa w ramach ciągłej integracji.