跳至内容

自动化、baselines 和报告

创建稳定的 CI 阈值、比较报告并保持现有检测到的问题可见。


非交互运行

在脚本和构建系统中使用 --ci。当安全评分达到阈值时,VICE 成功退出;当安全评分未达到阈值时,VICE 失败。显式设置阈值,以便策略在命令中可见。

明确的政策
vice audit . --ci --min-score 80 --min-confidence high --severity-min HIGH

Baseline 审查了检测到的问题

baseline 快照当前检测到的问题的稳定指纹。未来的审核会将这些检测到的问题保留在结果中,但将它们排除在新检测到的问题的阈值之外。

创建并绕过 baseline
1vice baseline .
2vice audit . --ci
3vice audit . --ci --no-baseline
baseline 不是修复方法
仅在审核后提交 baseline。问题解决后删除条目,并定期在没有条目的情况下运行以查看总暴露情况。

比较两次运行

使用指纹来区分添加的、未更改的和已解决的检测到的问题。在将每个增量视为代码更改之前,先比较引擎、规则集、评分和覆盖率元数据。

报告差异
1vice diff scans/old.json scans/new.json
2vice diff scans/old.json scans/new.json --markdown

存储正确的格式

  • JSON 保留完整的机器可读结果以用于自定义自动化。
  • SARIF 将源检测到的问题与兼容的代码扫描工具集成。
  • diff 的 Markdown 对于审阅摘要很有用。
  • 徽章 JSON 是一个公共地位信号,不应包含敏感证据。

保护 CI 工件

VICE 掩盖了敏感值,但报告仍然可以揭示私有路径、主机名和安全状况。为报告工件提供与其他安全输出相同的保留和访问控制。


继续 VICE

查看开源引擎、模块和范围控制。

探索 VICE 引擎