Do not assume public artifacts have prefix public/
Les mainteneurs répondent en général sous 4 jours
@petemoore y travaille déjà.
Depuis le 7/5/2026.
Évaluation
Cette issue n'a pas encore été évaluée.
Description
Scanning the taskgraph codebase, there are several pieces of code that check whether an artifact name has prefix public/ to determine whether scopes are required to fetch it. Unfortunately this is not the correct way to determine whether an API call to fetch the artifact requires scopes.
The anonymous role determines the set of scopes that all calls are granted. Typically this includes queue:get-artifact:public/* but that is not a requirement, and in locked down taskcluster deployments this scope may not be included in the anonymous role. Furthermore, the anonymous role may include other scopes with prefix queue:get-artifact: meaning that not only public/* artifacts are public.
The bottom line is: the correct way to check whether an artifact is public is to see if an unauthorized request satisfies the scope queue:get-artifact:<artifact-name> e.g. by calling authorize (node.js) or e.g. scopes.Satisfies (go) or alternatively just fetch the artifact with an unauthorized HEAD request and check for a 200 http status code response.
In python, it looks like you can either expand the scopes of the anonymous role, or make an unauthorised call to auth.currentScopes to fetch anonymous scopes. Then call scopeMatch to see if the anonymous role satisfies the scope queue:get-artifact:<artifact-name> for the artifact name you are interested in.
Note, you should not try to parse the anonymous scopes yourself, but instead rely on one of these libraries to take care of the delicate matters of scope/role expansion, * matching, handling parameterized roles, etc.
- Langage dominant
- Python
- Étoiles
- 26
- Forks
- 56
- Merge moyen
- 2 j 20 h
- PR mergées (30 j)
- 19
Préparer son environnement
- Aucun Dockerfile ni fichier Docker Compose
- Aucun modèle de pull request
- Lire le guide de contribution
Par où commencer
- Lisez l'issue en entier, puis le guide de contribution du projet.
- Signalez en commentaire que vous la prenez — cela évite que deux personnes fassent le même travail.
- Forkez le dépôt et travaillez sur une branche.
- Ouvrez une pull request qui référence le numéro de l'issue.
Autres issues de taskcluster/taskgraph
-
Dependency DashboardOuverte
Difficulté 5/5 Plus d'une semaine Accessibilité débutants 20/100
taskcluster/taskgraph#952 ·
Les mainteneurs répondent en général sous 4 jours
-
Difficulté 4/5 3-5 jours Accessibilité débutants 35/100
taskcluster/taskgraph#915 ·
Les mainteneurs répondent en général sous 4 jours
-
feature
Difficulté 3/5 1-2 jours Accessibilité débutants 35/100
taskcluster/taskgraph#911 · 1 commentaire ·
Les mainteneurs répondent en général sous 4 jours
-
Difficulté 3/5 1-2 jours Accessibilité débutants 45/100
taskcluster/taskgraph#882 ·
Les mainteneurs répondent en général sous 4 jours
-
Further optimize Git clonesOuverte
Difficulté 5/5 Plus d'une semaine Accessibilité débutants 35/100
taskcluster/taskgraph#865 · 1 commentaire ·
Les mainteneurs répondent en général sous 4 jours
Toutes les issues de taskcluster/taskgraph
Issues similaires
-
enhancement good first issue Stellar Wave trivial
Difficulté 2/5 1-3 heures Accessibilité débutants 75/100
StellarCanary/ProtocolCanary-Fixtures#258 ·
Les mainteneurs répondent en général sous 1 jour
-
github_actions
Difficulté 2/5 1-3 heures Accessibilité débutants 65/100
Hochfrequenz/aibap.mcp#578 ·
Les mainteneurs répondent en général sous 1 jour
-
bug
Difficulté 2/5 1-3 heures Accessibilité débutants 75/100
mishraprafful/multihull#150 ·
Les mainteneurs répondent en général sous 1 jour
-
Difficulté 2/5 1-3 heures Accessibilité débutants 72/100
Les mainteneurs répondent en général sous 2 jours
-
Difficulté 2/5 1-3 heures Accessibilité débutants 66/100
python-caldav/caldav#735 ·
Les mainteneurs répondent en général sous 1 jour