Resultados e segurança do fluxo de trabalho
Use comentários de PR, SARIF, emblemas e limites de CI com as permissões mínimas necessárias.
Comentários de relações públicas e SARIF
O comentário de PR fornece aos revisores uma pontuação de segurança concisa e um resumo dos problemas detectados. SARIF envia resultados mapeados de origem para GitHub Code Scanning, onde os problemas detectados com suporte podem aparecer como alertas de segurança e anotações.
Mantenha o artefato do relatório gerado quando for necessária uma revisão mais profunda. O comentário é um resumo, não o registro completo das evidências.
Selos e limites de pontuação de segurança
A ação pode atualizar um arquivo de endpoint Shields.io na ramificação. Um limite de pontuação de segurança de segurança pode falhar no trabalho abaixo da pontuação mínima de segurança. Use ambos como sinais de status atual, não como certificação de segurança.
Use permissões de privilégio mínimo
- Conceder conteúdo: grave somente quando o fluxo de trabalho atualizar o arquivo do crachá.
- Conceder solicitações pull: escreva apenas quando postar ou atualizar um comentário de RP.
- Conceda eventos de segurança: escreva apenas quando fizer upload de SARIF.
- Mantenha todas as outras permissões do repositório com seus padrões restritivos.
Proteja solicitações pull bifurcadas
Não exponha os segredos do repositório a códigos de bifurcação não confiáveis. Evite pull_request_target, a menos que o fluxo de trabalho tenha sido projetado e revisado para esse limite de confiança. Mantenha os comandos shell livres de expressões não confiáveis.
Envie um relatório para a plataforma
Quando um domínio é vinculado por meio da Plataforma, o fluxo de trabalho pode usar sua configuração de integração única para ingerir o relatório de Ação. Isto adiciona o histórico do repositório ao espaço de trabalho, mas não substitui uma auditoria gerenciada do domínio implantado.
Continuar com VICE
Veja como a VICE executa verificações de segurança em integração contínua.