Перейти до вмісту

Входи та виходи дій

Контролюйте область сховища, політику оцінки безпеки, вихід PR, SARIF і файл значка.


Встановіть обсяг перевірки та оцінку безпеки

  • шлях вибирає каталог сховища та за замовчуванням .
  • min-security score встановлює необхідну оцінку безпеки та за замовчуванням становить 70.
  • Fail-on-security score визначає, чи оцінка безпеки, нижча за порогове значення, не виконує завдання, і за умовчанням має значення true.
Аудит пакета робочої області
1- id: vice
2 uses: Webba-Creative-Technologies/vice@v3
3 with:
4 path: apps/web
5 min-score: 85

Особливості контрольного звіту

  • comment-pr керує коментарем запиту на отримання і за умовчанням має значення true.
  • upload-sarif контролює завантаження сканування коду та за умовчанням має значення true.
  • update-badge контролює оновлення значка JSON та за умовчанням має значення true.
  • badge-path змінює призначення за умовчанням .github/vice-badge.json.
  • github-token надає маркер GitHub, який використовується увімкненими функціями сховища.

Використовуйте виходи

  • бал безпеки та оцінка підсумовують аудит.
  • результати підрахунку виявлених проблем показують загальні показники серйозності.
  • report-path вказує на створений звіт VICE.
Прочитайте оцінку безпеки
- run: echo "VICE score: ${{ steps.vice.outputs.score }}"

Зіставте дозволи з увімкненими функціями

PR-коментарі потребують запитів на отримання: напишіть, для завантаження SARIF потрібні події безпеки: напишіть, а для оновлень бейджа потрібен вміст: напишіть. Видаліть дозвіл на запис, якщо його функцію вимкнено, а робочий процес успішно завершується без нього.


Продовжуйте з VICE

Подивіться, як VICE проводить перевірки безпеки в безперервній інтеграції.

Дослідіть сканування GitHub