CLI 快速入门
安装开源 CLI,审核存储库并查看第一份报告。
检查要求
- Node.js 18 或更高版本。
- npm 用于已发布的 vice-security 包。
- 可选的 Chromium 支持基于浏览器的远程检查。
安装 CLI
当您定期使用 VICE 时全局安装该软件包,或者通过 npx 运行该软件包以进行独立的首次审核。
审核存储库
从项目根运行命令,以便 VICE 可以了解上下文中的源、包元数据、配置、迁移、容器、工作流程和 Git 历史记录。
查看结果
- 从新的关键和高检测问题开始。
- 在更改代码之前阅读证据和源位置。
- 在依赖安全评分之前,检查已排除的检测到的问题和覆盖范围。
- 修复后重新运行相同的命令。
审核后添加 CI 阈值
当安全评分低于阈值时,CI 模式返回失败退出代码。默认 CI 阈值是 70。当存储库需要不同的策略时,请设置显式值。
Baseline 现有工作优先
不要将无法解释的结果隐藏在 baseline 后面。进行审查,记录决策,然后根据需要对已知检测到的问题进行快照。
继续 VICE
查看开源引擎、模块和范围控制。