Die TrendAI Vision One™™ Code Security-App für GitHub umfasst Template Scanner-Funktionen, die Ihre Infrastructure-as-Code
(IaC)-Vorlagen durchsuchen und sie anhand der besten Sicherheitspraktiken bewerten.
Nach der Installation der App können Sie Repositories auswählen, um automatisch alle
Pull-Requests zu durchsuchen, die Sie öffnen oder aktualisieren.
HinweisGithub Enterprise-Organisationen werden derzeit nicht unterstützt.
|
So installieren Sie die Code Security GitHub-App
Befolgen Sie die Schritte in GitHub-Integration, um die TrendAI Vision One™ Code Security-App für GitHub zu installieren. Wählen Sie beim Auswählen des Bereitstellungsbereichs
Code Security.
So konfigurieren Sie, was gescannt wird
Standardmäßig scannt Template Scanner CloudFormation-Vorlagen im Stammverzeichnis
des Repositorys (zum Beispiel cloudformation.yml, cloudformation.json, template.yml)
und Terraform ".tf"-Dateien auf jeder Ebene im Repository.
Um zu konfigurieren und zu überschreiben, was gescannt wird:
Prozedur
- Erstellen Sie ein Verzeichnis namens
.template-securityim Stammverzeichnis des Repositorys. - Fügen Sie eine config.json-Datei in
.template-security/mit Ihren Konfigurationen hinzu. Beispiel:{ "frameworks": { "terraform": { "templateFilesPattern": "**/*(*.tf|*.tfvars)" }, "cloudformation": { "templateFilesPattern": "**/*(*.yml)" } } }
Verfügbare Konfiguration
frameworks: (Objekt) enthält die Frameworks, die Sie durchsuchen möchten, als Schlüssel. Unterstützte Werte "terraform" | "cloudformation"templateFilesPattern: (Zeichenkette) Verwenden Sie ein Dateimuster, um Dateien und Verzeichnisse abzugleichen.
Sonderzeichen zum Abgleichen eines Pfadabschnitts:
*entspricht 0 oder mehr Zeichen in einem einzelnen Pfadabschnitt?entspricht 1 Zeichen[...]Entspricht einem Bereich von Zeichen, ähnlich wie ein RegExp-Bereich. Wenn das erste Zeichen des Bereichs!oder^ist, dann entspricht es jedem Zeichen, das nicht im Bereich enthalten ist.!(pattern|pattern|pattern)Passt auf alles, was keinem der Muster entspricht.?(pattern|pattern|pattern)Entspricht null oder einem Vorkommen des Musters.+(pattern|pattern|pattern)Entspricht einem oder mehreren Vorkommen des Musters.*(a|b|c)Entspricht null oder mehr Vorkommen des Musters@(pattern|pat*|pat?erN)entspricht genau einem der Muster**Wenn ein "Globstar" allein in einem Pfadabschnitt steht, dann entspricht er null oder mehr Verzeichnissen und Unterverzeichnissen. Beachten Sie, dass dabei keine verlinkten Verzeichnisse durchsucht werden.
Hinweis zur Verwendung von Punkten (.)
Wenn ein Teil eines Dateinamens oder Verzeichnispfads ein
. als erstes Zeichen hat, wird er keinem Glob-Muster entsprechen, es sei denn, der
entsprechende Pfadteil des Musters hat ebenfalls ein . als erstes Zeichen.Zum Beispiel würde das Muster
a/.*/c mit der Datei unter a/.b/c übereinstimmen. Das Muster a/*/c jedoch nicht, da * nicht mit einem Punktzeichen beginnt.Beispiele
- `*(*.tf)` Match only files ending with `.tf` - `**/*(*.tf|*.tfvars)` Starting from the top directory, match files ending with `.tf` or `.tfvars` - `*(*.tf|*.tfvars)` Match files ending with `.tf` or `.tfvars` in the root directory only
Wie man einen Scan auslöst
Um eine Durchsuchung auszulösen:
Prozedur
- Erstellen Sie eine Pull-Anfrage in GitHub für ein Repository, in dem Sie die Code Security GitHub-App installiert haben. Der Status des Template Scanner-Scans erscheint am Ende Ihrer Pull-Anfrage in GitHub.
- Klicken Sie auf Details, um die durch das DURCHSUCHEN erzeugten Ergebnisse anzuzeigen.

