恶习概述
选择适合您工作流程的 VICE 表面并保留一个清晰的结果模型。
尽早发现安全问题
VICE 审核 Web 应用程序和源存储库,然后将其观察到的内容转化为您可以验证和修复的检测到的问题。在发布之前、在活动域上或在拉取请求中连续使用它。
每个结果都将证据、建议、严重性、置信度、规则标识符和覆盖范围上下文放在一起。安全分数总结了结果,但检测到的问题解释了工作。
选择一个表面
- VICE Platform 将域、托管审核、历史记录、报告、计划和警报保留在一个工作区中。
- VICE CLI 直接从您的终端审核本地存储库或实时 URL,无需平台帐户。
- VICE GitHub Action 在 GitHub Actions 中运行存储库审核,并可以返回注释、SARIF、徽章和安全分数阈值。
当有帮助时将它们结合起来
表面相互补充。开发时从 CLI 开始,当策略准备好进行 CI 时添加操作,并使用已部署域及其历史记录的平台。
平台集成可以在工作流程之后摄取 GitHub Action 报告。该操作仍然审核 GitHub 中的存储库,而托管平台审核则单独检查链接的域。
运行第一个有用的审核
- 对于公共 URL,请从轻度平台扫描开始。
- 对于源代码,请安装 CLI 并运行 Vice Audit 。从存储库根目录。
- 对于拉取请求,请在查看第一个本地报告后添加官方操作。
保持第一个结果简单
修复一个受良好支持的检测到的问题,重新运行相同的配置文件,并确认覆盖范围保持可比性。
继续 VICE
使用 VICE Platform 运行网络安全审核。