Перейти до вмісту

Безпека результатів і робочого процесу

Використовуйте PR-коментарі, SARIF, значки та порогові значення CI з мінімальними необхідними дозволами.


PR коментарі та SARIF

PR-коментар надає рецензентам стислу оцінку безпеки та короткий опис виявленої проблеми. SARIF надсилає результати, зіставлені з джерелом, до GitHub Code Scanning, де підтримувані виявлені проблеми можуть відображатися як сповіщення безпеки та анотації.

Зберігайте згенерований артефакт звіту, коли потрібно глибше перевірити. Коментар є коротким викладом, а не повним записом доказів.

Значки та порогові значення оцінки безпеки

Дія може оновити файл кінцевої точки Shields.io у гілці. Порогове значення оцінки безпеки може не виконати завдання нижче мінімальної оцінки безпеки. Використовуйте обидва як сигнали поточного стану, а не як сертифікат безпеки.

Значок README
![VICE Security](https://img.shields.io/endpoint?url=https://raw.githubusercontent.com/USERNAME/REPO/main/.github/vice-badge.json)

Використовуйте дозволи з найменшими привілеями

  • Надати вміст: записувати лише тоді, коли робочий процес оновлює файл значка.
  • Надавати запити на підключення: писати лише тоді, коли він публікує або оновлює PR-коментар.
  • Надати заходи безпеки: писати лише тоді, коли завантажується SARIF.
  • Зберігайте всі інші дозволи сховища на обмежувальних значеннях за замовчуванням.

Захист роздвоєних запитів на отримання

Не надавайте секрети сховища ненадійному коду розгалуження. Уникайте pull_request_target, якщо робочий процес не розроблено та перевірено для цієї межі довіри. Зберігайте команди оболонки вільними від ненадійних виразів.

Розглядайте код робочого процесу як код ланцюга поставок
Закріплюйте довірені версії, переглядайте оновлення та залишайте доступ до запису недоступним для ненадійного виконання запиту на отримання.

Надіслати звіт на Платформу

Коли домен пов’язано через платформу, робочий процес може використовувати його одноразове налаштування інтеграції, щоб отримати звіт про дії. Це додає історію сховища в робочу область, але не замінює керований аудит розгорнутого домену.


Продовжуйте з VICE

Подивіться, як VICE проводить перевірки безпеки в безперервній інтеграції.

Дослідіть сканування GitHub