Entradas e saídas de ação
Controle o escopo do repositório, a política de pontuação de segurança, a saída PR, SARIF e o arquivo de emblema.
Defina o escopo da auditoria e a pontuação de segurança
- path seleciona o diretório do repositório e o padrão é .
- pontuação mínima de segurança define a pontuação de segurança necessária e o padrão é 70.
- a pontuação de falha na segurança controla se uma pontuação de segurança abaixo do limite falha na tarefa e o padrão é verdadeiro.
Recursos de relatório de controle
- comment-pr controla o comentário da solicitação pull e o padrão é verdadeiro.
- upload-sarif controla o upload da verificação de código e o padrão é verdadeiro.
- update-badge controla as atualizações do emblema JSON e o padrão é verdadeiro.
- badge-path altera o destino padrão .github/vice-badge.json.
- github-token fornece o token GitHub usado pelos recursos de repositório habilitados.
Use as saídas
- pontuação e nota de segurança resumem a auditoria.
- as saídas de contagem de problemas detectadas expõem os totais de gravidade.
- report-path aponta para o relatório VICE gerado.
Combine permissões com recursos habilitados
Os comentários de PR precisam de solicitações pull: escrever, o upload de SARIF precisa de eventos de segurança: escrever e as atualizações de crachá precisam de conteúdo: escrever. Remova uma permissão de gravação quando seu recurso estiver desabilitado e o fluxo de trabalho for bem-sucedido sem ela.
Continuar com VICE
Veja como a VICE executa verificações de segurança em integração contínua.