Threat-detection Setup Node.js ignores `runtimes.node.version`
Los mantenedores suelen responder en 1 día
Nadie ha tomado este issue todavía.
Evaluación
- Dificultad
- 2/5
- Tiempo estimado
- 1-3 horas
- Aptitud para principiantes
- 84/100
Línea de trabajo
Empieza en pkg/workflow/nodejs.go en GenerateNodeJsSetupStep() y luego sigue cómo llega la versión resuelta del runtime de Node al trabajo del agente. Ejecuta gh aw compile con runtimes.node.version establecido en 24.21.0; el resultado correcto es que los pasos Setup Node.js de detection y evals usen esa versión, coincidiendo con el trabajo del agente.
Escrito por el modelo de indexación a partir del texto del issue.
Descripción
Summary
With runtimes.node.version set, the agent job's Setup Node.js step uses that version. The threat-detection job's Setup Node.js step still emits node-version: '24' (constants.DefaultNodeVersion).
Related history:
- #64498 (for #64466) made the detection and evals steps honor
runtimes.node.action-repoandaction-version. Its description says it does not changeruntimes.node.version. - Adding our own
Setup Node.jsundersafe-outputs.threat-detection.stepsfails to compile with "duplicate step 'Setup Node.js' found in job 'detection'".
Version
gh-aw v0.89.21; v0.90.3 behaves the same.
Reproduction
-
Add to any workflow with threat detection enabled:
runtimes: node: version: "24.21.0" -
Run
gh aw compile.
Observed
The agent job emits node-version: '24.21.0'. The detection job emits:
- name: Setup Node.js
uses: actions/setup-node@<sha> # v7.0.0
with:
node-version: '24'
Expected
The detection and evals Setup Node.js steps use runtimes.node.version when it is set, matching the agent job, so a repository that pins an exact runtime sees one version across every generated job.
Suggested change
Pass the resolved Node runtime version into GenerateNodeJsSetupStep() (pkg/workflow/nodejs.go), as #64498 did for the action reference.
- Lenguaje dominante
- Go
- Estrellas
- 5.3k
- Forks
- 568
- Merge medio
- 8 h 59 min
- PR fusionados (30 d)
- 722
Preparar el entorno
Inicia el contenedor de desarrollo del proyecto en tu navegador, con tu propia cuenta de GitHub.
- Incluye un Dockerfile o un archivo de Docker Compose
- Sin plantilla de pull request
- Leer la guía de contribución
Primeros pasos
- Lee el issue completo y luego la guía de contribución del proyecto.
- Comenta en el issue que vas a ocuparte — evita que dos personas hagan lo mismo.
- Haz un fork del repositorio y trabaja en una rama.
- Abre un pull request que haga referencia al número del issue.
Más de github/gh-aw
-
automation models
Dificultad 2/5 1-3 horas Aptitud para principiantes 75/100
Los mantenedores suelen responder en 1 día
-
[duplicate-code] Duplicate Code: pull_request event detection duplicated across safe_update filesAbiertoautomated-analysis code-quality cookie duplication
Dificultad 2/5 1-3 horas Aptitud para principiantes 68/100
Los mantenedores suelen responder en 1 día
-
automation code-quality cookie improvement quick-win task-mining
Dificultad 2/5 1-3 horas Aptitud para principiantes 82/100
Los mantenedores suelen responder en 1 día
-
[deep-report] Add inline Anthropic WIF YAML snippet to quick-start.mdx (30+ day recurring gap)Abiertoautomation code-quality cookie improvement quick-win task-mining
Dificultad 2/5 Menos de una hora Aptitud para principiantes 72/100
Los mantenedores suelen responder en 1 día
-
ai-generated cookie high-priority security
Dificultad 2/5 1-3 horas Aptitud para principiantes 70/100
github/gh-aw#66212 · 13 comentarios ·
Los mantenedores suelen responder en 1 día
Todos los issues de github/gh-aw
Issues similares
-
bug llm-stack needs-triage
Dificultad 2/5 1-3 horas Aptitud para principiantes 68/100
Los mantenedores suelen responder en 1 día
-
Alert email subjects don't identify the host — same container on multiple hosts, identical subjectsAbierto
Dificultad 2/5 1-3 horas Aptitud para principiantes 74/100
Los mantenedores suelen responder en 1 día
-
P3 Type: Bug
Dificultad 2/5 1-3 horas Aptitud para principiantes 76/100
grpc/grpc-go#9483 · 2 comentarios ·
Los mantenedores suelen responder en 2 días
-
needs-area needs-kind needs-priority needs-status needs-triage
Dificultad 2/5 Menos de una hora Aptitud para principiantes 85/100
cncf/automation#736 ·
Los mantenedores suelen responder en 1 día
-
Signing PIN can't be collected in-TUI: gpg helper never opts into credential handling, and the PIN pattern misses ssh-keygen's wordingPosiblemente ocupada Un pull request vinculado a esta issue está abierto o ya se fusionó. Abierto
Dificultad 2/5 1-3 horas Aptitud para principiantes 85/100
jesseduffield/lazygit#6094 · 1 comentario ·
Los mantenedores suelen responder en 1 día