Перейти до вмісту

GitHub Action швидкий старт

Запускайте VICE на запити на отримання та натискання за допомогою офіційної дії v3.


Додайте робочий процес

Створіть робочий процес у .github/workflows і використовуйте офіційну дію VICE v3. У прикладі вмикаються функції звіту за замовчуванням, тому в ньому декларуються відповідні дозволи GitHub.

git pushвіце-аудит / пас82/100
.github/workflows/vice.yml
1name: VICE Security
2
3on:
4 pull_request:
5 push:
6 branches: [main]
7
8permissions:
9 contents: write
10 pull-requests: write
11 security-events: write
12
13jobs:
14 audit:
15 runs-on: ubuntu-latest
16 steps:
17 - uses: actions/checkout@v4
18 - uses: Webba-Creative-Technologies/vice@v3
19 with:
20 min-score: 70

Зрозумійте значення за замовчуванням

  • Аудит кореня сховища.
  • Вимагайте мінімальний бал VICE 70 і програйте нижче цього.
  • Коментуйте запити на отримання, якщо подія це підтримує.
  • Оновіть .github/vice-badge.json.
  • Завантажте SARIF на GitHub Code Scanning.

Перегляньте перший запуск

Відкрийте завдання робочого циклу, прочитайте резюме VICE, потім перегляньте PR-коментар і результати сканування коду. Підтвердьте покриття та версії перед зміною порогу.

Налаштуйте після місцевого огляду

Запустіть CLI локально з тим самим шляхом до сховища, перш ніж блокувати дію. Baseline переглядає лише виявлені проблеми та зберігає чітке порогове значення в робочому процесі.

Виберіть політику випуску

Використовуйте @v3 для сумісних оновлень в основному випуску. Закріпіть точний опублікований випуск або довірений комміт, коли потрібна сувора відтворюваність, а потім сплануйте, як переглядатимуться оновлення.


Продовжуйте з VICE

Подивіться, як VICE проводить перевірки безпеки в безперервній інтеграції.

Дослідіть сканування GitHub