Sonuçlar ve iş akışı güvenliği
PR yorumlarını, SARIF, rozetleri ve CI eşiklerini gerekli minimum izinlerle kullanın.
Halkla ilişkiler yorumları ve SARIF
PR yorumu, incelemecilere kısa bir güvenlik puanı ve tespit edilen sorunun özetini verir. SARIF kaynak eşlemeli sonuçları GitHub Kod Tarama'ya gönderir; burada desteklenen algılanan sorunlar güvenlik uyarıları ve ek açıklamalar olarak görünebilir.
Daha ayrıntılı bir incelemeye ihtiyaç duyulduğunda oluşturulan rapor yapısını koruyun. Yorum bir özettir, tam kanıt kaydı değildir.
Rozetler ve güvenlik güvenlik puanı eşikleri
Eylem, daldaki Shields.io uç nokta dosyasını güncelleyebilir. Bir güvenlik güvenlik puanı eşiği, minimum güvenlik puanının altındaki işin başarısız olmasına neden olabilir. Her ikisini de güvenlik sertifikası olarak değil, mevcut durum sinyalleri olarak kullanın.
En az ayrıcalıklı izinleri kullan
- İçeriği ver: yalnızca iş akışı rozet dosyasını güncellediğinde yazın.
- Çekme isteklerini kabul et: yalnızca bir PR yorumunu yayınladığında veya güncellediğinde yazın.
- Güvenlik olaylarını ver: yalnızca SARIF yüklediğinde yazın.
- Diğer tüm depo izinlerini kısıtlayıcı varsayılanlarında tutun.
Çatallı çekme isteklerini koruyun
Depo sırlarını güvenilmeyen çatal koduna maruz bırakmayın. İş akışı bu güven sınırına göre tasarlanıp incelenmediği sürece pull_request_target'tan kaçının. Kabuk komutlarını güvenilmeyen ifadelerden uzak tutun.
Platforma rapor gönderin
Bir etki alanı Platform aracılığıyla bağlandığında iş akışı, Eylem raporunu almak için tek seferlik entegrasyon kurulumunu kullanabilir. Bu, çalışma alanına depo geçmişini ekler ancak konuşlandırılan etki alanının yönetilen denetiminin yerini almaz.
VICE ile devam et
VICE'ın sürekli entegrasyonda güvenlik kontrollerini nasıl yürüttüğünü görün.