Resultat och arbetsflödessäkerhet
Använd PR-kommentarer, SARIF, märken och CI-trösklar med de minsta nödvändiga behörigheterna.
PR-kommentarer och SARIF
PR-kommentaren ger granskarna en kortfattad säkerhetspoäng och en sammanfattning av upptäckta problem. SARIF skickar källmappade resultat till GitHub Code Scanning, där upptäckta problem som stöds kan visas som säkerhetsvarningar och anteckningar.
Behåll den genererade rapportartefakten när en djupare granskning behövs. Kommentaren är en sammanfattning, inte den fullständiga bevisuppteckningen.
Märken och trösklar för säkerhetspoäng
Åtgärden kan uppdatera en Shields.io-slutpunktsfil på grenen. En tröskel för säkerhetssäkerhetspoäng kan misslyckas med jobbet under lägsta säkerhetspoäng. Använd båda som aktuella statussignaler, inte som säkerhetscertifiering.
Använd minsta privilegier
- Bevilja innehåll: skriv endast när arbetsflödet uppdaterar märkesfilen.
- Grant pull-requests: skriv bara när det publicerar eller uppdaterar en PR-kommentar.
- Bevilja säkerhetshändelser: skriv bara när den laddar upp SARIF.
- Behåll alla andra förvarsbehörigheter på sina restriktiva standardinställningar.
Skydda förfrågningar om gaffeldrag
Utsätt inte förvarshemligheter för opålitlig gaffelkod. Undvik pull_request_target om inte arbetsflödet har utformats och granskats för den förtroendegränsen. Håll skalkommandon fria från opålitliga uttryck.
Skicka en rapport till Plattform
När en domän är länkad via plattformen kan arbetsflödet använda sin engångsintegreringsinställning för att införa åtgärdsrapporten. Detta lägger till arkivhistorik till arbetsytan men ersätter inte en hanterad granskning av den distribuerade domänen.
Fortsätt med VICE
Se hur VICE kör säkerhetskontroller i kontinuerlig integration.