Hoppa till innehållet

Resultat och arbetsflödessäkerhet

Använd PR-kommentarer, SARIF, märken och CI-trösklar med de minsta nödvändiga behörigheterna.


PR-kommentarer och SARIF

PR-kommentaren ger granskarna en kortfattad säkerhetspoäng och en sammanfattning av upptäckta problem. SARIF skickar källmappade resultat till GitHub Code Scanning, där upptäckta problem som stöds kan visas som säkerhetsvarningar och anteckningar.

Behåll den genererade rapportartefakten när en djupare granskning behövs. Kommentaren är en sammanfattning, inte den fullständiga bevisuppteckningen.

Märken och trösklar för säkerhetspoäng

Åtgärden kan uppdatera en Shields.io-slutpunktsfil på grenen. En tröskel för säkerhetssäkerhetspoäng kan misslyckas med jobbet under lägsta säkerhetspoäng. Använd båda som aktuella statussignaler, inte som säkerhetscertifiering.

README-märke
![VICE Security](https://img.shields.io/endpoint?url=https://raw.githubusercontent.com/USERNAME/REPO/main/.github/vice-badge.json)

Använd minsta privilegier

  • Bevilja innehåll: skriv endast när arbetsflödet uppdaterar märkesfilen.
  • Grant pull-requests: skriv bara när det publicerar eller uppdaterar en PR-kommentar.
  • Bevilja säkerhetshändelser: skriv bara när den laddar upp SARIF.
  • Behåll alla andra förvarsbehörigheter på sina restriktiva standardinställningar.

Skydda förfrågningar om gaffeldrag

Utsätt inte förvarshemligheter för opålitlig gaffelkod. Undvik pull_request_target om inte arbetsflödet har utformats och granskats för den förtroendegränsen. Håll skalkommandon fria från opålitliga uttryck.

Behandla arbetsflödeskod som leverantörskedjekod
Fäst betrodda versioner, granska uppdateringar och håll skrivåtkomst otillgänglig för otillförlitlig pull-request exekvering.

Skicka en rapport till Plattform

När en domän är länkad via plattformen kan arbetsflödet använda sin engångsintegreringsinställning för att införa åtgärdsrapporten. Detta lägger till arkivhistorik till arbetsytan men ersätter inte en hanterad granskning av den distribuerade domänen.


Fortsätt med VICE

Se hur VICE kör säkerhetskontroller i kontinuerlig integration.

Utforska GitHub-skanning