Display vulnerabilities that are ignored in pull requests
Les mainteneurs répondent en général sous 1 jour
Personne n'a encore pris cette issue.
Évaluation
- Difficulté
- 5/5
- Temps estimé
- Plus d'une semaine
- Accessibilité débutants
- 20/100
- Type d'issue
- Fonctionnalité
- Clarté
- À clarifier
- Activité
- À l'abandon
- Stack technique
- github-actions
- Domaine
- security
Piste de recherche
La demande concerne les résultats SARIF téléversés pour les événements de pull request et de push, ainsi que les findings ignorés dans la code-scanning UI. Aucun fichier ni test n’est nommé ; déterminez d’abord si ces comportements relèvent de codeql-action ou du service de code scanning de GitHub. Le travail serait terminé s’il comprenait une option d’ignorance qui conserve les findings pour la branche par défaut, ainsi qu’un moyen de rechercher les résultats précédemment ignorés.
Rédigé par le modèle d'indexation à partir du texte de l'issue.
Description
I have an action that I'd like to work on both pull requests and push events.
The SARIF is uploaded in both cases. When results of a pull request scan contain problems, it blocks the PR, which is great. The user is presented with a list of options: "Won't Fix", "false positive", "Unit tests". If they click "Won't Fix", the PR can be merged. However, the results never show up in the default branch's scanning results anymore. I think that's intended.
What I'd like is an additional option to the effect of "Will fix in another pull request" or "Won't fix in this pull request" to inform GitHub that it's fine to ignore the results to merge this PR, but that I intend to fix it later so I want the problem to show up on the default branch's scanning results. This is really important: imagine the problem has low criticality, I may want to allow merging the pull request and live with the vulnerability for a few days. If I cannot find the vulnerability on the dashboard, I will for-ever forget to fix it.
In addition: any results that are discarded ("Won't Fix", etc) are very hard to find in the UI. For example, as a security engineer, I may want to review all previous "Won''t Fix" in a branch. I can search for "is:closed" by branch, but I don't seem to be able to find those marked as "Won't Fix", etc. We all make mistakes, so giving the ability search through past choices is useful.
- Langage dominant
- TypeScript
- Étoiles
- 1.6k
- Forks
- 493
- Merge moyen
- 1 j 10 h
- PR mergées (30 j)
- 52
Préparer son environnement
Par où commencer
- Lisez l'issue en entier, puis le guide de contribution du projet.
- Signalez en commentaire que vous la prenez — cela évite que deux personnes fassent le même travail.
- Forkez le dépôt et travaillez sur une branche.
- Ouvrez une pull request qui référence le numéro de l'issue.
Autres issues de github/codeql-action
-
Difficulté 2/5 1-3 heures Accessibilité débutants 68/100
github/codeql-action#4052 · 4 commentaires ·
Les mainteneurs répondent en général sous 1 jour
-
Difficulté 4/5 3-5 jours Accessibilité débutants 48/100
github/codeql-action#4173 · 1 commentaire ·
Les mainteneurs répondent en général sous 1 jour
-
Difficulté 4/5 3-5 jours Accessibilité débutants 45/100
github/codeql-action#4078 · 1 commentaire ·
Les mainteneurs répondent en général sous 1 jour
-
Difficulté 4/5 3-5 jours Accessibilité débutants 48/100
github/codeql-action#4008 · 9 commentaires ·
Les mainteneurs répondent en général sous 1 jour
-
Difficulté 4/5 3-5 jours Accessibilité débutants 52/100
github/codeql-action#3978 · 4 commentaires · 1 réaction ·
Les mainteneurs répondent en général sous 1 jour
Toutes les issues de github/codeql-action
Issues similaires
-
Difficulté 2/5 1-3 heures Accessibilité débutants 84/100
opengovsg/FormSG#10118 · 1 commentaire ·
Les mainteneurs répondent en général sous 1 jour
-
ai-driven-qa bug claude
Difficulté 1/5 Moins d'une heure Accessibilité débutants 75/100
linagora/twake-calendar-frontend#1434 · 1 commentaire ·
Les mainteneurs répondent en général sous 1 jour
-
Add: MBC kr [Geo-blocked]Ouvertecheck:passed streams:add
Difficulté 2/5 1-3 heures Accessibilité débutants 70/100
iptv-org/iptv#52824 · 2 commentaires ·
Les mainteneurs répondent en général sous 1 jour
-
Difficulté 2/5 Une demi-journée Accessibilité débutants 78/100
jaegertracing/jaeger-ui#4512 ·
Les mainteneurs répondent en général sous 1 jour
-
area:ide documentation enhancement platform:macos platform:vscode
Difficulté 1/5 1-3 heures Accessibilité débutants 88/100
anthropics/claude-code#97389 ·
Les mainteneurs répondent en général sous 1 jour