Hacktoberfest 2026: die Issues, die Maintainer für den Oktober markiert haben – offen und einsteigerfreundlich. Hacktoberfest-Issues durchsuchen

[mimosa 1.0.3] 离线依赖情报只出计数不出明细:matchedPackages/matchedAdvisories 无包名与编号,密封产物中也没有依赖章节

Offen
#54 0 Kommentare 0 Reaktionen 0 zugewiesene Personen Auf GitHub ansehen

Maintainer antworten meist innerhalb von 3 Tagen

Dieses Issue hat noch niemand übernommen.

Bewertung

Schwierigkeit
4/5
Geschätzter Aufwand
3-5 Tage
Anfängerfreundlichkeit
52/100
Issue-Typ
Bug
Klarheit
Größtenteils klar
Aktivitätsstatus
Aktiv
Tech-Stack
rust, tauri, typescript

Rechercherichtung

Trace the security_scan_start and security_scan_status paths to see how dependencySummary is produced and how the five sealed artifacts are assembled. Compare the findings.json, coverage.json, scan-manifest.json, seal.json, and report.md export paths. Done means matched package and advisory details are preserved in the report and sealed output while the count summary remains available.

Vom Indexierungsmodell aus dem Issue-Text verfasst.

Beschreibung

环境

  • mimosa 1.0.3(zcode-plugins-official 官方市场安装),Windows 11,Node v26.10.0
  • 项目:Rust + TS 混合的 Tauri 桌面应用(732 个被扫描的依赖包:npm + cargo 混合)
  • 深扫走 security_scan_start + security_scan_status 轮询路径(另见 #41:当前 deep worker 为空壳,本 issue 只关注依赖情报的导出形态,与 worker 修复相互独立——依赖扫描计数本身已经产出)

现象

两次 deep 扫描(2026-09-28,scan …-93406d656de4 与 …-021cecf86d39)的 dependencySummary 均为:

{
  "completion": "completed",
  "packagesScanned": 732,
  "packages": [],
  "offlineAdvisory": {
    "status": "available",
    "matchedPackages": 3,
    "matchedAdvisories": 4,
    "unknown": 0
  }
}

问题一:packages 恒为空数组。 已知有 3 个包命中 4 条离线 advisory,但包名、版本、advisory 编号(GHSA/RUSTSEC/CVE)一概没有。

问题二:密封产物里连计数都没有。 我检查了全部五件套产物(findings.json / coverage.json / scan-manifest.json / seal.json / report.md):report.md 没有依赖章节,findings.json 没有依赖类 finding,全文 grep advis 无命中。也就是说离线依赖情报只存在于一次性的 MCP job status 响应里,进入不了可复核的密封记录——而"密封、可复核"正是这套产物设计的核心卖点(scan contract:seal 覆盖三个语义 JSON)。

影响

  • 用户拿到"3 包 4 情报"后无法做任何核实与处置:不知道是哪个包、是运行时依赖还是 devDependencies、命中的是哪条 advisory、修到什么版本能消除。
  • 无法把依赖情报纳入 findings 流程(triage/compare/baseline),因为它根本不是 finding 形态。
  • 在 #41 修复后,这会是深扫交付里确定性最高、用户最需要动手的部分,却恰恰是唯一没有明细的输出。

期望

  1. report.md 增加依赖章节:按包列出 purl(npm:xxx@ver / cargo:xxx@ver)、命中的 advisory ID 与标题、修复版本(如 advisory 数据里含 fixed 版本);
  2. 密封产物中落盘:建议 findings.json 以 info 级 finding(或在 coverage.json 增加独立的 dependency 段)导出,纳入 seal 覆盖;
  3. dependencySummary 的计数摘要可保留,用于 job 状态快速分诊。

复现数据

  • scan scan-2026-09-28T08-35-34.323Z-93406d656de4,seal sha256:9213df29a5db506fc1f335cc9a587b6e6ba68d4e38bb83f7484c7f21057d0c07
  • scan scan-2026-09-28T08-40-56.360Z-021cecf86d39,seal sha256:735671d343974a781c62e4e6313264c96d7c71fd5d649ea63924073a0957c89e
  • 两次 dependencySummary 完全一致;产物目录结构为标准五件套。

(注意:两个 scanId 是我本地仓库的密封扫描记录,seal 仅为本地产物完整性摘要,公开贴出无敏感内容;如需要具体产物 JSON 样例可再提供。)

Vorherrschende Sprache
Python
Sterne
73
Forks
46
PR-Merge-Kennzahlen
Keine gemergten PRs in 30 T.

Entwicklungsumgebung

Erste Schritte

  1. Lesen Sie das ganze Issue und danach den Beitragsleitfaden des Projekts.
  2. Schreiben Sie ins Issue, dass Sie es übernehmen — das erspart doppelte Arbeit.
  3. Forken Sie das Repository und arbeiten Sie in einem Branch.
  4. Öffnen Sie einen Pull Request, der die Issue-Nummer nennt.

Mehr aus zai-org/zcode-plugins

Alle Issues in zai-org/zcode-plugins

Ähnliche Issues

Weitere Issues zu Python

Neue Issues direkt in Ihr Postfach

Eine kurze Übersicht über anfängerfreundliche GitHub-Issues.