Hacktoberfest 2026 : les issues que les mainteneurs ont marquées pour octobre, ouvertes et accessibles aux débutants. Parcourir les issues Hacktoberfest

GitHub security workshop: Add a deterministic CodeQL scanning lab

Ouverte
#271 1 commentaire 0 réactions 0 personnes assignées Voir sur GitHub

Personne n'a encore pris cette issue.

Évaluation

Difficulté
4/5
Temps estimé
3-5 jours
Accessibilité débutants
50/100
Type d'issue
Fonctionnalité
Clarté
Plutôt claire
Activité
Active
Stack technique
github, github-actions, python

Piste de recherche

Commencez par examiner l’application pets et les instructions de configuration existantes de l’atelier, puis comparez les options de configuration par défaut et avancée de CodeQL. Définissez un fixture réservé à la formation ou une modification guidée, et documentez la requête nommée, la gravité, le fichier, le flux de données, le déclencheur de branche ou de pull request, l’étape de validation et la procédure de nettoyage. La tâche est terminée lorsque l’alerte apparaît de manière fiable, sans secrets, effets secondaires ni chemin de production.

Rédigé par le modèle d'indexation à partir du texte de l'issue.

Description

priority: P2

Goal

Teach learners how to enable code scanning and observe a real, intentionally introduced CodeQL finding in the pets application.

Scope

Add one safe training change that is detected reliably by a documented Python CodeQL query. The vulnerable path should be realistic enough to teach source-to-sink reasoning, but isolated from normal workshop startup and clearly marked as training-only. Provide a maintainer verification procedure so dependency or query-suite updates cannot silently break the exercise.

Acceptance criteria

  • The exercise explains default setup versus advanced setup and selects one tested path.
  • Learners enable CodeQL using current, capability-based instructions.
  • A training fixture or guided code change triggers a named CodeQL query deterministically.
  • The fixture contains no real secret, external side effect, or production deployment path.
  • Learners trigger analysis on a branch or pull request and can identify the resulting check.
  • The expected query ID, severity, file, and vulnerable data flow are documented for maintainers.
  • A repeatable validation step proves the expected alert appears.
  • Cleanup/reset instructions return the repository to a safe state.
Langage dominant
Python
Étoiles
80
Forks
169
Merge moyen
31 min
PR mergées (30 j)
1

Préparer son environnement

Par où commencer

  1. Lisez l'issue en entier, puis le guide de contribution du projet.
  2. Signalez en commentaire que vous la prenez — cela évite que deux personnes fassent le même travail.
  3. Forkez le dépôt et travaillez sur une branche.
  4. Ouvrez une pull request qui référence le numéro de l'issue.

Autres issues de github-samples/pets-workshop

Toutes les issues de github-samples/pets-workshop

Issues similaires

Plus d'issues Python

Recevez les nouvelles issues par e-mail

Un résumé court des issues GitHub adaptées aux débutants.