Безпека результатів і робочого процесу
Використовуйте PR-коментарі, SARIF, значки та порогові значення CI з мінімальними необхідними дозволами.
PR коментарі та SARIF
PR-коментар надає рецензентам стислу оцінку безпеки та короткий опис виявленої проблеми. SARIF надсилає результати, зіставлені з джерелом, до GitHub Code Scanning, де підтримувані виявлені проблеми можуть відображатися як сповіщення безпеки та анотації.
Зберігайте згенерований артефакт звіту, коли потрібно глибше перевірити. Коментар є коротким викладом, а не повним записом доказів.
Значки та порогові значення оцінки безпеки
Дія може оновити файл кінцевої точки Shields.io у гілці. Порогове значення оцінки безпеки може не виконати завдання нижче мінімальної оцінки безпеки. Використовуйте обидва як сигнали поточного стану, а не як сертифікат безпеки.
Використовуйте дозволи з найменшими привілеями
- Надати вміст: записувати лише тоді, коли робочий процес оновлює файл значка.
- Надавати запити на підключення: писати лише тоді, коли він публікує або оновлює PR-коментар.
- Надати заходи безпеки: писати лише тоді, коли завантажується SARIF.
- Зберігайте всі інші дозволи сховища на обмежувальних значеннях за замовчуванням.
Захист роздвоєних запитів на отримання
Не надавайте секрети сховища ненадійному коду розгалуження. Уникайте pull_request_target, якщо робочий процес не розроблено та перевірено для цієї межі довіри. Зберігайте команди оболонки вільними від ненадійних виразів.
Надіслати звіт на Платформу
Коли домен пов’язано через платформу, робочий процес може використовувати його одноразове налаштування інтеграції, щоб отримати звіт про дії. Це додає історію сховища в робочу область, але не замінює керований аудит розгорнутого домену.
Продовжуйте з VICE
Подивіться, як VICE проводить перевірки безпеки в безперервній інтеграції.