Перейти к содержимому

GitHub Action краткое руководство

Запускайте VICE на запросах на включение и отправке сообщений с помощью официального действия версии 3.


Добавьте рабочий процесс

Создайте рабочий процесс в .github/workflows и используйте официальное действие VICE v3. В примере включены функции отчета по умолчанию, поэтому объявляются соответствующие разрешения GitHub.

git pushвице-аудит / прошел82/100
.github/workflows/vice.yml
1name: VICE Security
2
3on:
4 pull_request:
5 push:
6 branches: [main]
7
8permissions:
9 contents: write
10 pull-requests: write
11 security-events: write
12
13jobs:
14 audit:
15 runs-on: ubuntu-latest
16 steps:
17 - uses: actions/checkout@v4
18 - uses: Webba-Creative-Technologies/vice@v3
19 with:
20 min-score: 70

Понимание значений по умолчанию

  • Аудит корня репозитория.
  • Требуйте минимальный балл по VICE 70 и проваливайте ниже него.
  • Комментируйте запросы на включение, если событие поддерживает это.
  • Обновите .github/vice-badge.json.
  • Загрузите SARIF в GitHub Code Scanning.

Обзор первого запуска

Откройте задание рабочего процесса, прочитайте сводку VICE, затем просмотрите комментарий к PR и результаты сканирования кода. Перед изменением порогового значения подтвердите покрытие и версии.

Настройка после местного обзора

Запустите CLI локально с тем же путем к репозиторию, прежде чем блокировать действие. Baseline просматривал только обнаруженные проблемы и сохранял пороговое значение явным в рабочем процессе.

Выберите политику выпуска

Используйте @v3 для совместимых обновлений основного выпуска. Закрепите точный опубликованный выпуск или доверенную фиксацию, если требуется строгая воспроизводимость, а затем спланируйте, как будут проверяться обновления.


Продолжить с VICE

Узнайте, как VICE выполняет проверки безопасности в рамках непрерывной интеграции.

Изучите сканирование GitHub