Pular para o conteúdo

Resultados e segurança do fluxo de trabalho

Use comentários de PR, SARIF, emblemas e limites de CI com as permissões mínimas necessárias.


Comentários de relações públicas e SARIF

O comentário de PR fornece aos revisores uma pontuação de segurança concisa e um resumo dos problemas detectados. SARIF envia resultados mapeados de origem para GitHub Code Scanning, onde os problemas detectados com suporte podem aparecer como alertas de segurança e anotações.

Mantenha o artefato do relatório gerado quando for necessária uma revisão mais profunda. O comentário é um resumo, não o registro completo das evidências.

Selos e limites de pontuação de segurança

A ação pode atualizar um arquivo de endpoint Shields.io na ramificação. Um limite de pontuação de segurança de segurança pode falhar no trabalho abaixo da pontuação mínima de segurança. Use ambos como sinais de status atual, não como certificação de segurança.

Selo LEIA-ME
![VICE Security](https://img.shields.io/endpoint?url=https://raw.githubusercontent.com/USERNAME/REPO/main/.github/vice-badge.json)

Use permissões de privilégio mínimo

  • Conceder conteúdo: grave somente quando o fluxo de trabalho atualizar o arquivo do crachá.
  • Conceder solicitações pull: escreva apenas quando postar ou atualizar um comentário de RP.
  • Conceda eventos de segurança: escreva apenas quando fizer upload de SARIF.
  • Mantenha todas as outras permissões do repositório com seus padrões restritivos.

Proteja solicitações pull bifurcadas

Não exponha os segredos do repositório a códigos de bifurcação não confiáveis. Evite pull_request_target, a menos que o fluxo de trabalho tenha sido projetado e revisado para esse limite de confiança. Mantenha os comandos shell livres de expressões não confiáveis.

Trate o código do fluxo de trabalho como código da cadeia de suprimentos
Fixe versões confiáveis, revise atualizações e mantenha o acesso de gravação indisponível para execução de solicitações pull não confiáveis.

Envie um relatório para a plataforma

Quando um domínio é vinculado por meio da Plataforma, o fluxo de trabalho pode usar sua configuração de integração única para ingerir o relatório de Ação. Isto adiciona o histórico do repositório ao espaço de trabalho, mas não substitui uma auditoria gerenciada do domínio implantado.


Continuar com VICE

Veja como a VICE executa verificações de segurança em integração contínua.

Explore a verificação do GitHub