结果和工作流程安全
使用 PR 评论、SARIF、徽章和 CI 阈值以及所需的最低权限。
PR 评论和 SARIF
PR 评论为审阅者提供了简明的安全评分和检测到的问题摘要。 SARIF 将源映射结果发送到 GitHub 代码扫描,其中受支持的检测到的问题可以显示为安全警报和注释。
当需要进行更深入的审查时,保留生成的报告工件。该评论是摘要,而不是完整的证据记录。
徽章和安全安全分数阈值
该操作可以更新分支上的 Shields.io 端点文件。安全安全分数阈值可能会使低于最低安全分数的作业失败。将两者用作当前状态信号,而不是安全认证。
使用最低权限
- 授予内容:仅在工作流更新徽章文件时写入。
- 授予拉取请求:仅在发布或更新 PR 评论时写入。
- 授予安全事件:仅在上传 SARIF 时写入。
- 将所有其他存储库权限保留为限制性默认值。
保护分叉的拉取请求
不要将存储库机密暴露给不受信任的分叉代码。除非已针对该信任边界设计和审查了工作流程,否则请避免使用 pull_request_target。让 shell 命令不含不受信任的表达式。
将工作流程代码视为供应链代码
固定受信任的版本,查看更新,并使写入访问权限不可用于不受信任的拉取请求执行。
向平台发送报告
当域通过平台链接时,工作流可以使用其一次性集成设置来提取操作报告。这会将存储库历史记录添加到工作区,但不会取代已部署域的托管审核。
继续 VICE
了解 VICE 如何在持续集成中运行安全检查。