Validation errors are hard to present safely to the user (missing abstraction)
I maintainer di solito rispondono entro 1 giorno
@jkowalleck ci sta già lavorando.
Dal 1/7/2025.
Valutazione
- Difficoltà
- 5/5
- Tempo stimato
- Più di una settimana
- Idoneità per principianti
- 35/100
Direzione di ricerca
Inizia da cyclonedx/validation/init.py e dagli entry point validation/json.py e validation/xml.py indicati nell’issue, quindi riproduci gli esempi usando i file schemaTestData elencati. Il lavoro è completato quando la validazione JSON e XML espone un percorso stabile e un messaggio sicuro tramite un’astrazione comune, mantenendo al contempo l’errore sottostante grezzo in data.
Scritto dal modello di indicizzazione a partire dal testo della issue.
Descrizione
https://cyclonedx-python-library.readthedocs.io/en/v10.2.0/autoapi/cyclonedx/validation/
We are using both JSON and XML inputs, and when something is wrong with the input, it is not easy to get the location of the problem or even what is wrong can be hidden in a multi-MB message.
One of the problem is, that the underlying libraries make it hard:
jsonschemaincludes all the input (instance) in the error message, which in the SBOM case can be quite big, producing the above mentioned multi-MB message (thisuniqueItemscheck can fail on e.g. thedependencies):yield ValidationError(f"{instance!r} has non-unique elements")- in the xml case, somehow the easiest solution was to get the error from the logs: https://github.com/CycloneDX/cyclonedx-python-lib/blob/1a932a2ab00efb029c7b685cba7d9e5af3b7ea19/cyclonedx/validation/xml.py#L71
The other problem is, that CycloneDX makes no attempt at transforming these different object types into something sensible and type-safe for users, the raw objects are simply leaked through the interface as is in https://github.com/CycloneDX/cyclonedx-python-lib/blob/1a932a2ab00efb029c7b685cba7d9e5af3b7ea19/cyclonedx/validation/__init__.py#L36
Code samples triggering long messages:
from cyclonedx.validation.json import JsonStrictValidator
from cyclonedx.schema import SchemaVersion
test_data_file = "tests/_data/schemaTestData/1.2/invalid-license-id-1.2.json"
schema_version = SchemaVersion.V1_2
validator = JsonStrictValidator(schema_version)
with open(test_data_file) as tdfh:
test_data = tdfh.read()
validation_error = validator.validate_str(test_data)
print(str(validation_error))
This message is 35508 characters long - 767 lines!
from cyclonedx.validation.xml import XmlValidator
from cyclonedx.schema import SchemaVersion
test_data_file = "tests/_data/schemaTestData/1.1/invalid-license-id-1.1.xml"
schema_version = SchemaVersion.V1_1
validator = XmlValidator(schema_version)
with open(test_data_file) as tdfh:
test_data = tdfh.read()
validation_error = validator.validate_str(test_data)
print(str(validation_error))
This message is 12423 characters long - 1 line.
I would expect the errors returned/raised by CycloneDX something like below:
class ValidationError:
# abstract class
data: Any
"raw problem, for debugging"
path: str
message: str
class XmlValidationError(ValidationError):
# this subclass knows what data is
@property
def path(self):
return self.data.path
@property
def message(self):
return self.data.message
class JsonValidationError(ValidationError):
# this subclass knows what data is
@property
def path(self):
return self.data.json_path
@property
def message(self):
# ensures the error is transformed to something sensible
# resolving a problem caused by using jsonscheme for CycloneDX users
instance = repr(self.data.instance)
return self.data.message.replace(instance, shortened(instance))
# where shortened(long_text) ~ 'first n ... last n', that is the middle of the string replaced
# this would still add some context, but it will be safe to display
These would provide a stable abstraction over generally useful validation error properties, and also hide implementation details from users, like third party objects lxml.etree._LogEntry and jsonschema.exceptions.ValidationError. The above proposal is also backward compatible, keeping data intact, if someone depends on it.
- Lingua principale
- Python
- Stelle
- 117
- Fork
- 67
- Merge medio
- 21h 9m
- PR unite (30g)
- 3
Preparare l'ambiente
- Nessun Dockerfile né file Docker Compose
- Ha un modello di pull request
- Leggi la guida per i contributori
Come iniziare
- Leggi tutta la issue e poi la guida ai contributi del progetto.
- Commenta sulla issue per dire che te ne occupi tu — evita che due persone facciano lo stesso lavoro.
- Fai un fork del repository e lavora su un branch.
- Apri una pull request che faccia riferimento al numero della issue.
Altre issue di CycloneDX/cyclonedx-python-lib
-
[PERF] Quadratic (O(N^2)) serialization time for large BOMs — `Bom.validate()` → `register_dependency()` linear scanForse già presa @inspired-geek l’ha presa 108 giorni fa. Apertaperformance
Difficoltà 3/5 1-2 giorni Idoneità per principianti 36/100
CycloneDX/cyclonedx-python-lib#1006 · 2 commenti ·
I maintainer di solito rispondono entro 1 giorno
-
tests: test all model enumsForse di nuovo libera @jkowalleck l’ha presa 124 giorni fa e non c’è nessuna pull request aperta. ApertaQA
CycloneDX/cyclonedx-python-lib#991 · 1 assegnatario ·
I maintainer di solito rispondono entro 1 giorno
-
feat(deps)!: make all de/serialization libraries optionalForse di nuovo libera @Simoh23999 l’ha presa 71 giorni fa e non c’è nessuna pull request aperta. Apertabreaking change dependencies
Difficoltà 5/5 Più di una settimana Idoneità per principianti 35/100
CycloneDX/cyclonedx-python-lib#979 · 2 commenti ·
I maintainer di solito rispondono entro 1 giorno
-
feat: Add support for Component signatureForse già presa @wiebe-vandendriessche l’ha presa 122 giorni fa. Apertaenhancement help wanted schema 1.4
Difficoltà 3/5 1-2 giorni Idoneità per principianti 58/100
CycloneDX/cyclonedx-python-lib#978 · 4 commenti ·
I maintainer di solito rispondono entro 1 giorno
-
chore: have coverage uploaded consitentlyForse di nuovo libera @jkowalleck l’ha presa 170 giorni fa e non c’è nessuna pull request aperta. Apertachore
CycloneDX/cyclonedx-python-lib#966 · 1 assegnatario ·
I maintainer di solito rispondono entro 1 giorno
Tutte le issue di CycloneDX/cyclonedx-python-lib
Issue simili
-
dependencies feature github_actions good first issue
Difficoltà 2/5 1-3 ore Idoneità per principianti 62/100
wemake-services/wemake-django-template#3149 ·
I maintainer di solito rispondono entro 1 giorno
-
[request] vsg/1.1.16Apertaupstream update
Difficoltà 2/5 1-3 ore Idoneità per principianti 65/100
conan-io/conan-center-index#31142 ·
I maintainer di solito rispondono entro 1 giorno
-
area:core bug
Difficoltà 2/5 1-3 ore Idoneità per principianti 78/100
I maintainer di solito rispondono entro 1 giorno
-
request-theme
Difficoltà 2/5 Meno di un'ora Idoneità per principianti 70/100
LizardByte/ThemerrDB#8877 · 1 commento ·
I maintainer di solito rispondono entro 1 giorno
-
area/install-update comp/gateway P0 sweeper:risk-compatibility type/bug
Difficoltà 2/5 Meno di un'ora Idoneità per principianti 72/100
NousResearch/hermes-agent#135997 · 3 commenti ·
I maintainer di solito rispondono entro 1 giorno