Automação, baselines e relatórios
Crie limites de IC estáveis, compare relatórios e mantenha visíveis os problemas existentes detectados.
Execute de forma não interativa
Use --ci em scripts e sistemas de construção. O VICE sai com sucesso quando a pontuação de segurança atinge o limite e falha quando isso não acontece. Defina o limite explicitamente para que a política fique visível no comando.
Baseline revisou os problemas detectados
Um baseline captura as impressões digitais estáveis dos problemas detectados no momento. As auditorias futuras mantêm os problemas detectados no resultado, mas excluem-nos do limite para problemas recentemente detectados.
Compare duas execuções
Use impressões digitais para separar problemas detectados adicionados, inalterados e resolvidos. Compare os metadados de mecanismo, conjunto de regras, pontuação e cobertura antes de tratar cada delta como uma alteração de código.
Armazene o formato certo
- JSON preserva o resultado completo legível por máquina para automação personalizada.
- SARIF integra problemas detectados na origem com ferramentas de verificação de código compatíveis.
- Markdown from diff é útil para um resumo de revisão.
- O selo JSON é um sinal de status público e não deve conter evidências confidenciais.
Proteja artefatos de CI
A VICE mascara valores confidenciais, mas os relatórios ainda podem revelar caminhos privados, nomes de host e postura de segurança. Dê aos artefatos de relatório os mesmos controles de retenção e acesso que outras saídas de segurança.
Continuar com VICE
Revise o mecanismo de código aberto, os módulos e os controles de escopo.