Перейти к содержимому

Результаты и безопасность рабочего процесса

Используйте PR-комментарии, SARIF, значки и пороговые значения CI с минимально необходимыми разрешениями.


PR-комментарии и SARIF

Комментарий по связям с общественностью дает рецензентам краткую оценку безопасности и сводку обнаруженных проблем. SARIF отправляет результаты с сопоставлением источника в службу сканирования кода GitHub, где поддерживаемые обнаруженные проблемы могут отображаться в виде предупреждений безопасности и аннотаций.

Сохраните созданный артефакт отчета, если потребуется более глубокая проверка. Комментарий представляет собой краткое изложение, а не полную запись доказательств.

Значки и пороговые значения оценки безопасности

Действие может обновить файл конечной точки Shields.io в ветке. Пороговое значение оценки безопасности может привести к сбою выполнения задания ниже минимального значения безопасности. Используйте оба параметра как сигналы текущего состояния, а не как сертификат безопасности.

Значок README
![VICE Security](https://img.shields.io/endpoint?url=https://raw.githubusercontent.com/USERNAME/REPO/main/.github/vice-badge.json)

Используйте разрешения с наименьшими привилегиями

  • Содержимое разрешения: записывайте только тогда, когда рабочий процесс обновляет файл бейджа.
  • Разрешайте запросы на включение: пишите только тогда, когда публикуется или обновляется PR-комментарий.
  • Разрешить события безопасности: писать только тогда, когда загружается SARIF.
  • Оставьте для всех остальных разрешений репозитория их ограничительные значения по умолчанию.

Защитите раздвоенные запросы на извлечение

Не раскрывайте секреты репозитория ненадежному коду форка. Избегайте pull_request_target, если рабочий процесс не был разработан и проверен с учетом этой границы доверия. Не допускайте в командах оболочки ненадежных выражений.

Рассматривайте код рабочего процесса как код цепочки поставок.
Закрепляйте доверенные версии, просматривайте обновления и обеспечивайте запрет на запись для ненадежного выполнения запроса на извлечение.

Отправить отчет на платформу

Когда домен связан через платформу, рабочий процесс может использовать однократную настройку интеграции для приема отчета о действиях. Это добавляет историю репозитория в рабочую область, но не заменяет управляемый аудит развернутого домена.


Продолжить с VICE

Узнайте, как VICE выполняет проверки безопасности в рамках непрерывной интеграции.

Изучите сканирование GitHub