自动化、baselines 和报告
创建稳定的 CI 阈值、比较报告并保持现有检测到的问题可见。
非交互运行
在脚本和构建系统中使用 --ci。当安全评分达到阈值时,VICE 成功退出;当安全评分未达到阈值时,VICE 失败。显式设置阈值,以便策略在命令中可见。
Baseline 审查了检测到的问题
baseline 快照当前检测到的问题的稳定指纹。未来的审核会将这些检测到的问题保留在结果中,但将它们排除在新检测到的问题的阈值之外。
baseline 不是修复方法
仅在审核后提交 baseline。问题解决后删除条目,并定期在没有条目的情况下运行以查看总暴露情况。
比较两次运行
使用指纹来区分添加的、未更改的和已解决的检测到的问题。在将每个增量视为代码更改之前,先比较引擎、规则集、评分和覆盖率元数据。
存储正确的格式
- JSON 保留完整的机器可读结果以用于自定义自动化。
- SARIF 将源检测到的问题与兼容的代码扫描工具集成。
- diff 的 Markdown 对于审阅摘要很有用。
- 徽章 JSON 是一个公共地位信号,不应包含敏感证据。
保护 CI 工件
VICE 掩盖了敏感值,但报告仍然可以揭示私有路径、主机名和安全状况。为报告工件提供与其他安全输出相同的保留和访问控制。
继续 VICE
查看开源引擎、模块和范围控制。