chore: tracker-leak pre-push scanner needs CI-side backstop + wider coverage
Nessuno ha ancora preso questa issue.
Valutazione
- Difficoltà
- 4/5
- Tempo stimato
- 3-5 giorni
- Idoneità per principianti
- 48/100
- Tipo di issue
- Funzionalità
- Chiarezza
- Abbastanza chiara
- Stato di attività
- Attiva
- Stack tecnologico
- git, github-actions, typescript
Direzione di ricerca
Inizia da script/check-tracker-leaks.ts, quindi esamina .github/workflows/* e gli hostname di .claude/rules/* a cui fa riferimento. Confronta i pattern pre-push esistenti con il backstop CI proposto e una copertura più ampia di RULES; il lavoro è completato quando i controlli concordati vengono eseguiti in CI e l'ambito documentato corrisponde ai pattern applicati.
Scritto dal modello di indicizzazione a partire dal testo della issue.
Descrizione
Found during v0.9.7 release review (CTO + Chaos Gremlin personas), and already self-disclosed in the originating commit (205a953d62 / PR #1085).
The pre-push tracker-leak scanner (script/check-tracker-leaks.ts) currently:
- Covers exactly two patterns: Jira key (
\bAI-\d+) and thealtimateai.atlassian.nethostname. - Has no CI-side mirror — the originating PR deferred this because the session's token lacked
workflowscope to add.github/workflows/*. - Is bypassable via
SKIP_TRACKER_CHECK=1or simply never installed (git config core.hooksPath .huskyis opt-in).
A contributor merging via the GitHub UI, the API, or without the hook installed gets zero enforcement today. The scanner's own docs ('public repo hardening') can read as more comprehensive than it is.
Suggested follow-up:
- Add a CI job mirroring the pre-push check (needs a workflow-scoped token).
- Widen
RULESto cover other internal-only hostnames referenced in this repo's own.claude/rules/*(e.g.onealtimate.com), not just the Atlassian one. - Consider whether customer/tenant name patterns or credential-shaped strings (AWS keys, connection strings) belong in scope, or should be a separate secret-scanning tool.
- Lingua principale
- TypeScript
- Stelle
- 813
- Fork
- 134
- Merge medio
- 2g 5h
- PR unite (30g)
- 63
Guida per i contributori
Apri la guida per i contributori
Come iniziare
- Leggi tutta la issue e poi la guida ai contributi del progetto.
- Commenta sulla issue per dire che te ne occupi tu — evita che due persone facciano lo stesso lavoro.
- Fai un fork del repository e lavora su un branch.
- Apri una pull request che faccia riferimento al numero della issue.
Altre issue di AltimateAI/altimate-code
-
Difficoltà 2/5 1-3 ore Idoneità per principianti 70/100
AltimateAI/altimate-code#1359 ·
-
Difficoltà 2/5 1-3 ore Idoneità per principianti 84/100
AltimateAI/altimate-code#1323 ·
-
Difficoltà 2/5 1-3 ore Idoneità per principianti 86/100
AltimateAI/altimate-code#1288 ·
-
Difficoltà 1/5 Meno di un'ora Idoneità per principianti 92/100
AltimateAI/altimate-code#1285 ·
-
privacy: Altimate Base consent dialog no longer discloses persistent per-installation identifier Aperta
Difficoltà 1/5 Meno di un'ora Idoneità per principianti 88/100
AltimateAI/altimate-code#1284 ·
Tutte le issue di AltimateAI/altimate-code
Issue simili
-
blocklist removal
Difficoltà 2/5 1-3 ore Idoneità per principianti 65/100
MetaMask/eth-phishing-detect#296544 ·
-
Difficoltà 2/5 1-3 ore Idoneità per principianti 70/100
pastelsky/bundlephobia#1122 ·
-
Difficoltà 2/5 1-3 ore Idoneità per principianti 70/100
-
category/development priority/P2 scope/file-operations scope/testing type/enhancement
Difficoltà 2/5 1-3 ore Idoneità per principianti 75/100
-
Enatega Customer and Rider app: Add-ons price is not visible to customer after order is placed. Aperta
Difficoltà 2/5 1-3 ore Idoneità per principianti 75/100