动作输入和输出
控制存储库范围、安全评分策略、PR 输出、SARIF 和徽章文件。
设置审核范围和安全评分
- path 选择存储库目录,默认为 .
- min-security Score 设置所需的安全分数,默认为 70。
- fail-on-security 分数控制低于阈值的安全分数是否使作业失败,默认为 true。
控制报告功能
- comment-pr 控制拉取请求评论,默认为 true。
- upload-sarif 控制代码扫描上传,默认为 true。
- update-badge 控制徽章 JSON 更新并默认为 true。
- Badge-path 更改默认的 .github/vice-badge.json 目的地。
- github-token 提供已启用的存储库功能使用的 GitHub 令牌。
使用输出
- 安全评分和等级总结审核。
- 检测到的问题计数输出揭示了严重性总数。
- report-path 指向生成的 VICE 报告。
将权限与已启用的功能相匹配
PR 评论需要拉请求:写入,SARIF 上传需要安全事件:写入,徽章更新需要内容:写入。当写入权限的功能被禁用时,删除写入权限,并且工作流程在没有该权限的情况下也会成功。
继续 VICE
了解 VICE 如何在持续集成中运行安全检查。