跳至内容

动作输入和输出

控制存储库范围、安全评分策略、PR 输出、SARIF 和徽章文件。


设置审核范围和安全评分

  • path 选择存储库目录,默认为 .
  • min-security Score 设置所需的安全分数,默认为 70。
  • fail-on-security 分数控制低于阈值的安全分数是否使作业失败,默认为 true。
审核工作区包
1- id: vice
2 uses: Webba-Creative-Technologies/vice@v3
3 with:
4 path: apps/web
5 min-score: 85

控制报告功能

  • comment-pr 控制拉取请求评论,默认为 true。
  • upload-sarif 控制代码扫描上传,默认为 true。
  • update-badge 控制徽章 JSON 更新并默认为 true。
  • Badge-path 更改默认的 .github/vice-badge.json 目的地。
  • github-token 提供已启用的存储库功能使用的 GitHub 令牌。

使用输出

  • 安全评分和等级总结审核。
  • 检测到的问题计数输出揭示了严重性总数。
  • report-path 指向生成的 VICE 报告。
读取安全分数
- run: echo "VICE score: ${{ steps.vice.outputs.score }}"

将权限与已启用的功能相匹配

PR 评论需要拉请求:写入,SARIF 上传需要安全事件:写入,徽章更新需要内容:写入。当写入权限的功能被禁用时,删除写入权限,并且工作流程在没有该权限的情况下也会成功。


继续 VICE

了解 VICE 如何在持续集成中运行安全检查。

探索 GitHub 扫描