Hacktoberfest 2026: le issue che i maintainer hanno segnato per ottobre, aperte e adatte ai principianti. Sfoglia le issue Hacktoberfest

chore: tracker-leak pre-push scanner needs CI-side backstop + wider coverage

Aperta
#1,142 0 commenti 0 reazioni 0 assegnatari Vedi su GitHub

Nessuno ha ancora preso questa issue.

Valutazione

Difficoltà
4/5
Tempo stimato
3-5 giorni
Idoneità per principianti
48/100
Tipo di issue
Funzionalità
Chiarezza
Abbastanza chiara
Stato di attività
Attiva
Stack tecnologico
git, github-actions, typescript

Direzione di ricerca

Inizia da script/check-tracker-leaks.ts, quindi esamina .github/workflows/* e gli hostname di .claude/rules/* a cui fa riferimento. Confronta i pattern pre-push esistenti con il backstop CI proposto e una copertura più ampia di RULES; il lavoro è completato quando i controlli concordati vengono eseguiti in CI e l'ambito documentato corrisponde ai pattern applicati.

Scritto dal modello di indicizzazione a partire dal testo della issue.

Descrizione

Found during v0.9.7 release review (CTO + Chaos Gremlin personas), and already self-disclosed in the originating commit (205a953d62 / PR #1085).

The pre-push tracker-leak scanner (script/check-tracker-leaks.ts) currently:

  • Covers exactly two patterns: Jira key (\bAI-\d+) and the altimateai.atlassian.net hostname.
  • Has no CI-side mirror — the originating PR deferred this because the session's token lacked workflow scope to add .github/workflows/*.
  • Is bypassable via SKIP_TRACKER_CHECK=1 or simply never installed (git config core.hooksPath .husky is opt-in).

A contributor merging via the GitHub UI, the API, or without the hook installed gets zero enforcement today. The scanner's own docs ('public repo hardening') can read as more comprehensive than it is.

Suggested follow-up:

  1. Add a CI job mirroring the pre-push check (needs a workflow-scoped token).
  2. Widen RULES to cover other internal-only hostnames referenced in this repo's own .claude/rules/* (e.g. onealtimate.com), not just the Atlassian one.
  3. Consider whether customer/tenant name patterns or credential-shaped strings (AWS keys, connection strings) belong in scope, or should be a separate secret-scanning tool.
Lingua principale
TypeScript
Stelle
813
Fork
134
Merge medio
2g 5h
PR unite (30g)
63

Guida per i contributori

Apri la guida per i contributori

Come iniziare

  1. Leggi tutta la issue e poi la guida ai contributi del progetto.
  2. Commenta sulla issue per dire che te ne occupi tu — evita che due persone facciano lo stesso lavoro.
  3. Fai un fork del repository e lavora su un branch.
  4. Apri una pull request che faccia riferimento al numero della issue.

Altre issue di AltimateAI/altimate-code

Tutte le issue di AltimateAI/altimate-code

Issue simili

Altre issue su TypeScript

Ricevi le nuove issue nella tua casella

Un breve riepilogo di issue GitHub adatte ai principianti.