跳至内容

GitHub Action 快速入门

使用官方 v3 Action 对拉取请求和推送运行 VICE。


添加工作流程

在 .github/workflows 中创建工作流程并使用官方 VICE v3 Action。该示例启用了默认的报表功能,因此声明了相应的 GitHub 权限。

git push副审核/通过82/100
.github/workflows/vice.yml
1name: VICE Security
2
3on:
4 pull_request:
5 push:
6 branches: [main]
7
8permissions:
9 contents: write
10 pull-requests: write
11 security-events: write
12
13jobs:
14 audit:
15 runs-on: ubuntu-latest
16 steps:
17 - uses: actions/checkout@v4
18 - uses: Webba-Creative-Technologies/vice@v3
19 with:
20 min-score: 70

了解默认值

  • 审核存储库根。
  • 要求最低 VICE 分数为 70 分,低于此分数则不及格。
  • 当事件支持时对拉取请求发表评论。
  • 更新 .github/vice-badge.json。
  • 上传 SARIF 到 GitHub 代码扫描。

回顾第一次运行

打开工作流程作业,阅读 VICE 摘要,然后查看 PR 评论和代码扫描结果。在更改阈值之前确认覆盖范围和版本。

本地审核后进行调整

在阻止操作之前,使用相同的存储库路径在本地运行 CLI。 Baseline 仅审查检测到的问题并在工作流程中明确阈值。

选择发布策略

使用 @v3 来获得主要版本中的兼容更新。当需要严格的可重复性时,固定确切的已发布版本或可信提交,然后计划如何审查更新。


继续 VICE

了解 VICE 如何在持续集成中运行安全检查。

探索 GitHub 扫描