Перейти к содержимому

Входные и выходные данные действия

Управляйте областью хранилища, политикой оценки безопасности, выводом PR, SARIF и файлом бейджа.


Установите область аудита и оценку безопасности

  • путь выбирает каталог репозитория и по умолчанию имеет значение .
  • min-security Оценка устанавливает требуемую оценку безопасности и по умолчанию равна 70.
  • Оценка отказоустойчивости определяет, будет ли оценка безопасности ниже порогового значения не выполнять задание, и по умолчанию имеет значение true.
Аудит пакета рабочей области
1- id: vice
2 uses: Webba-Creative-Technologies/vice@v3
3 with:
4 path: apps/web
5 min-score: 85

Управление функциями отчета

  • comment-pr управляет комментарием к запросу на включение и по умолчанию имеет значение true.
  • upload-sarif управляет загрузкой сканирования кода и по умолчанию имеет значение true.
  • update-badge управляет обновлением значка JSON и по умолчанию имеет значение true.
  • Badge-path меняет место назначения .github/vice-badge.json по умолчанию.
  • github-token предоставляет токен GitHub, используемый включенными функциями репозитория.

Используйте результаты

  • Оценка и класс безопасности подводят итоги аудита.
  • Выходные данные подсчета обнаруженных проблем отображают общие сведения о серьезности.
  • report-path указывает на сгенерированный отчет VICE.
Прочитайте оценку безопасности
- run: echo "VICE score: ${{ steps.vice.outputs.score }}"

Сопоставьте разрешения с включенными функциями

Пиар-комментариям нужны запросы на включение: напишите, для загрузки SARIF нужны события безопасности: напишите, а для обновлений значков необходимо содержимое: напишите. Удалите разрешение на запись, если его функция отключена и рабочий процесс выполняется без него.


Продолжить с VICE

Узнайте, как VICE выполняет проверки безопасности в рамках непрерывной интеграции.

Изучите сканирование GitHub