Результаты и безопасность рабочего процесса
Используйте PR-комментарии, SARIF, значки и пороговые значения CI с минимально необходимыми разрешениями.
PR-комментарии и SARIF
Комментарий по связям с общественностью дает рецензентам краткую оценку безопасности и сводку обнаруженных проблем. SARIF отправляет результаты с сопоставлением источника в службу сканирования кода GitHub, где поддерживаемые обнаруженные проблемы могут отображаться в виде предупреждений безопасности и аннотаций.
Сохраните созданный артефакт отчета, если потребуется более глубокая проверка. Комментарий представляет собой краткое изложение, а не полную запись доказательств.
Значки и пороговые значения оценки безопасности
Действие может обновить файл конечной точки Shields.io в ветке. Пороговое значение оценки безопасности может привести к сбою выполнения задания ниже минимального значения безопасности. Используйте оба параметра как сигналы текущего состояния, а не как сертификат безопасности.
Используйте разрешения с наименьшими привилегиями
- Содержимое разрешения: записывайте только тогда, когда рабочий процесс обновляет файл бейджа.
- Разрешайте запросы на включение: пишите только тогда, когда публикуется или обновляется PR-комментарий.
- Разрешить события безопасности: писать только тогда, когда загружается SARIF.
- Оставьте для всех остальных разрешений репозитория их ограничительные значения по умолчанию.
Защитите раздвоенные запросы на извлечение
Не раскрывайте секреты репозитория ненадежному коду форка. Избегайте pull_request_target, если рабочий процесс не был разработан и проверен с учетом этой границы доверия. Не допускайте в командах оболочки ненадежных выражений.
Отправить отчет на платформу
Когда домен связан через платформу, рабочий процесс может использовать однократную настройку интеграции для приема отчета о действиях. Это добавляет историю репозитория в рабочую область, но не заменяет управляемый аудит развернутого домена.
Продолжить с VICE
Узнайте, как VICE выполняет проверки безопасности в рамках непрерывной интеграции.