İçeriğe atla

Sonuçlar ve iş akışı güvenliği

PR yorumlarını, SARIF, rozetleri ve CI eşiklerini gerekli minimum izinlerle kullanın.


Halkla ilişkiler yorumları ve SARIF

PR yorumu, incelemecilere kısa bir güvenlik puanı ve tespit edilen sorunun özetini verir. SARIF kaynak eşlemeli sonuçları GitHub Kod Tarama'ya gönderir; burada desteklenen algılanan sorunlar güvenlik uyarıları ve ek açıklamalar olarak görünebilir.

Daha ayrıntılı bir incelemeye ihtiyaç duyulduğunda oluşturulan rapor yapısını koruyun. Yorum bir özettir, tam kanıt kaydı değildir.

Rozetler ve güvenlik güvenlik puanı eşikleri

Eylem, daldaki Shields.io uç nokta dosyasını güncelleyebilir. Bir güvenlik güvenlik puanı eşiği, minimum güvenlik puanının altındaki işin başarısız olmasına neden olabilir. Her ikisini de güvenlik sertifikası olarak değil, mevcut durum sinyalleri olarak kullanın.

BENİOKU rozeti
![VICE Security](https://img.shields.io/endpoint?url=https://raw.githubusercontent.com/USERNAME/REPO/main/.github/vice-badge.json)

En az ayrıcalıklı izinleri kullan

  • İçeriği ver: yalnızca iş akışı rozet dosyasını güncellediğinde yazın.
  • Çekme isteklerini kabul et: yalnızca bir PR yorumunu yayınladığında veya güncellediğinde yazın.
  • Güvenlik olaylarını ver: yalnızca SARIF yüklediğinde yazın.
  • Diğer tüm depo izinlerini kısıtlayıcı varsayılanlarında tutun.

Çatallı çekme isteklerini koruyun

Depo sırlarını güvenilmeyen çatal koduna maruz bırakmayın. İş akışı bu güven sınırına göre tasarlanıp incelenmediği sürece pull_request_target'tan kaçının. Kabuk komutlarını güvenilmeyen ifadelerden uzak tutun.

İş akışı kodunu tedarik zinciri kodu olarak değerlendirin
Güvenilir sürümleri sabitleyin, güncellemeleri inceleyin ve güvenilmeyen çekme isteği yürütmesi için yazma erişimini kapalı tutun.

Platforma rapor gönderin

Bir etki alanı Platform aracılığıyla bağlandığında iş akışı, Eylem raporunu almak için tek seferlik entegrasyon kurulumunu kullanabilir. Bu, çalışma alanına depo geçmişini ekler ancak konuşlandırılan etki alanının yönetilen denetiminin yerini almaz.


VICE ile devam et

VICE'ın sürekli entegrasyonda güvenlik kontrollerini nasıl yürüttüğünü görün.

GitHub taramayı keşfedin