Pular para o conteúdo

Entradas e saídas de ação

Controle o escopo do repositório, a política de pontuação de segurança, a saída PR, SARIF e o arquivo de emblema.


Defina o escopo da auditoria e a pontuação de segurança

  • path seleciona o diretório do repositório e o padrão é .
  • pontuação mínima de segurança define a pontuação de segurança necessária e o padrão é 70.
  • a pontuação de falha na segurança controla se uma pontuação de segurança abaixo do limite falha na tarefa e o padrão é verdadeiro.
Auditar um pacote de espaço de trabalho
1- id: vice
2 uses: Webba-Creative-Technologies/vice@v3
3 with:
4 path: apps/web
5 min-score: 85

Recursos de relatório de controle

  • comment-pr controla o comentário da solicitação pull e o padrão é verdadeiro.
  • upload-sarif controla o upload da verificação de código e o padrão é verdadeiro.
  • update-badge controla as atualizações do emblema JSON e o padrão é verdadeiro.
  • badge-path altera o destino padrão .github/vice-badge.json.
  • github-token fornece o token GitHub usado pelos recursos de repositório habilitados.

Use as saídas

  • pontuação e nota de segurança resumem a auditoria.
  • as saídas de contagem de problemas detectadas expõem os totais de gravidade.
  • report-path aponta para o relatório VICE gerado.
Leia a pontuação de segurança
- run: echo "VICE score: ${{ steps.vice.outputs.score }}"

Combine permissões com recursos habilitados

Os comentários de PR precisam de solicitações pull: escrever, o upload de SARIF precisa de eventos de segurança: escrever e as atualizações de crachá precisam de conteúdo: escrever. Remova uma permissão de gravação quando seu recurso estiver desabilitado e o fluxo de trabalho for bem-sucedido sem ela.


Continuar com VICE

Veja como a VICE executa verificações de segurança em integração contínua.

Explore a verificação do GitHub