Hacktoberfest 2026: los issues que los mantenedores marcaron para octubre, abiertos y aptos para principiantes. Explorar issues de Hacktoberfest

Add automated Rust dependency advisory checks

Abierto
#445 0 comentarios 0 reacciones 0 asignados Ver en GitHub

Los mantenedores suelen responder en 1 día

Nadie ha tomado este issue todavía.

Evaluación

Dificultad
4/5
Tiempo estimado
3-5 días
Aptitud para principiantes
52/100
Tipo de issue
Nueva funcionalidad
Claridad
Bastante claro
Estado de actividad
Tranquilo
Stack tecnológico
github-actions, rust

Línea de trabajo

Comienza revisando la configuración de workflows existente del repositorio y ambos archivos Cargo.lock: Cargo.lock y ci/rust_http_server/Cargo.lock. Compara cargo audit, cargo deny y los mecanismos de actualización sugeridos con los ámbitos de las dependencias de release y de test. La tarea estará terminada cuando los pull requests y las comprobaciones programadas cubran ambos lockfiles, y las excepciones documentadas incluyan la justificación, la persona responsable y una fecha de caducidad o revisión.

Escrito por el modelo de indexación a partir del texto del issue.

Descripción

ci

Context

The Rust host is statically linked into every produced application and includes networking, TLS, terminal, randomness, and bundled SQLite dependencies. The repository pins exact dependency versions and commits Cargo.lock, but no workflow currently runs cargo audit, cargo deny, or an equivalent RustSec advisory check.

Because the resulting code is embedded into released binaries, users do not receive fixes unless basic-cli updates and rebuilds its host.

RustSec advisory database:
https://rustsec.org/advisories/

Suggested direction

Add automated dependency monitoring with:

  • a pull-request advisory check;
  • a scheduled workflow so newly published advisories are detected without a code change;
  • Dependabot/Renovate or another deliberate update mechanism;
  • a documented, time-bounded exception format for advisories that do not affect enabled features or reachable code.

Consider scanning both the main Cargo.lock and ci/rust_http_server/Cargo.lock, while clearly distinguishing release dependencies from test-only dependencies.

Acceptance criteria

  • Pull requests fail on applicable unacknowledged vulnerabilities.
  • A scheduled job checks for new advisories.
  • Both lockfiles are covered with release/test scope clearly reported.
  • Advisory exceptions require rationale, owner, and expiry/review date.
  • Dependency update ownership and release rebuild expectations are documented.
Lenguaje dominante
Rust
Estrellas
121
Forks
45
Merge medio
19 h 1 min
PR fusionados (30 d)
16

Preparar el entorno

Primeros pasos

  1. Lee el issue completo y luego la guía de contribución del proyecto.
  2. Comenta en el issue que vas a ocuparte — evita que dos personas hagan lo mismo.
  3. Haz un fork del repositorio y trabaja en una rama.
  4. Abre un pull request que haga referencia al número del issue.

Más de roc-lang/basic-cli

Todos los issues de roc-lang/basic-cli

Issues similares

Más issues de Rust

Recibe los nuevos issues en tu correo

Un resumen breve de issues de GitHub para principiantes.