Configura la acción de GitHub de DevOps de Seguridad de Microsoft

Completado

Microsoft Security DevOps es una aplicación de línea de comandos que integra herramientas de análisis estáticos en el ciclo de vida de desarrollo. Security DevOps instala, configura y ejecuta las versiones más recientes de herramientas de análisis estáticos, como, por ejemplo, ciclo de vida de desarrollo de seguridad (SDL), herramientas de seguridad y cumplimiento. Security DevOps está controlado por datos con configuraciones portátiles que permiten la ejecución determinista en varios entornos.

Nombre Idioma Licencia
Antimalware Protección antimalware en Windows desde Microsoft Defender para punto de conexión, que examina para detectar malware e interrumpe la compilación si se ha encontrado malware. Esta herramienta realiza un escaneo de forma predeterminada en el agente windows-latest. No código abierto
bandido Pitón Licencia de Apache 2.0
BinSkim Binario--Windows, ELF Licencia MIT
ESlint JavaScript Licencia MIT
Template Analyzer Plantilla de ARM, Bicep Licencia MIT
Terrascan Terraform (HCL2), Kubernetes (JSON/YAML), Helm v3, Kustomize, Dockerfiles, CloudFormation Licencia de Apache 2.0
Trivy imágenes de contenedor, infraestructura como código (IaC) Licencia de Apache 2.0

Prerrequisitos

Configura la acción de GitHub de DevOps de Seguridad de Microsoft

Para configurar la acción de GitHub:

  1. Inicie sesión en GitHub.

  2. Seleccione un repositorio en el que desea configurar la acción de GitHub.

  3. Seleccione Acciones.

    Captura de pantalla que muestra cómo configurar la acción de GitHub de Microsoft Security DevOps.

  4. Seleccione Nuevo flujo de trabajo.

  5. En la página Introducción a Acciones de GitHub, seleccione configurar un flujo de trabajo usted mismo.

    Captura de pantalla que muestra cómo empezar a trabajar con Acciones de GitHub.

  6. En el cuadro de texto, escriba el del archivo del flujo de trabajo. Por ejemplo: msdevopssec.yml.

    Captura de pantalla que muestra cómo escribir un nombre para el archivo de flujo de trabajo.

  7. Copie y pegue el siguiente flujo de trabajo de acción de ejemplo en la pestaña Editar nuevo archivo.

  8. Seleccione Start commit (Iniciar confirmación).

    Captura de pantalla que muestra cómo iniciar el proceso de confirmación para los flujos de trabajo.

  9. Seleccione Commit new file (Confirmar nuevo archivo).

    Captura de pantalla que muestra cómo confirmar un nuevo archivo.

  10. Seleccione Acciones y compruebe que se está ejecutando la nueva acción.

    Captura de pantalla que muestra cómo comprobar que se está ejecutando la nueva acción.

Ver resultados del escaneo

Para ver los resultados del examen:

  1. Inicie sesión en GitHub.
  2. Vaya a Seguridad>Alertas de escaneo de código>Herramienta.
  3. En el menú desplegable, seleccione Filtrar por herramienta.

Los resultados del examen de código se filtrarán mediante herramientas específicas de MSDO en GitHub. Estos resultados de análisis de código también se extraen en las recomendaciones de Defender for Cloud.