Enable Dependabot, CodeQL and secret scanning
I maintainer di solito rispondono entro 1 giorno
Nessuno ha ancora preso questa issue.
Valutazione
- Difficoltà
- 4/5
- Tempo stimato
- 3-5 giorni
- Idoneità per principianti
- 55/100
Direzione di ricerca
Ispeziona innanzitutto il file esistente .github/workflows/azure-app-service.yml e il contenuto di .github del repository. Aggiungi la configurazione proposta di Dependabot, il workflow di CodeQL, il controllo delle vulnerabilità della CI e le impostazioni di sicurezza del repository, quindi verifica che CodeQL venga eseguito per le pull request verso main e che i pacchetti vulnerabili facciano fallire la build.
Scritto dal modello di indicizzazione a partire dal testo della issue.
Descrizione
Tier 3 — supply chain
Problem
.github/ contains no dependabot.yml and no code-scanning workflow. NuGet dependencies (including a preview .NET 10 SDK, MudBlazor and HtmlAgilityPack — the latter parsing untrusted third-party HTML) are updated only by hand, and nothing scans for vulnerable packages, code-level issues or committed secrets.
Evidence
.github/contains onlyworkflows/azure-app-service.yml, docs, agents, prompts and skills
Proposed fix
.github/dependabot.ymlfornugetandgithub-actions, weekly.- CodeQL analysis workflow for C#.
- Enable secret scanning and push protection in repository settings.
- Add
dotnet list package --vulnerable --include-transitiveto CI.
Acceptance criteria
- Dependabot opens update PRs
- CodeQL runs on PRs to
main - Vulnerable packages fail the build
- Lingua principale
- HTML
- Stelle
- 10
- Fork
- 0
- Merge medio
- 2h 35m
- PR unite (30g)
- 21
Preparare l'ambiente
- Nessun Dockerfile né file Docker Compose
- Nessun modello di pull request
- Leggi la guida per i contributori
Come iniziare
- Leggi tutta la issue e poi la guida ai contributi del progetto.
- Commenta sulla issue per dire che te ne occupi tu — evita che due persone facciano lo stesso lavoro.
- Fai un fork del repository e lavora su un branch.
- Apri una pull request che faccia riferimento al numero della issue.
Altre issue di kasuken/LearnStack
-
enhancement
Difficoltà 1/5 Meno di un'ora Idoneità per principianti 91/100
kasuken/LearnStack#59 ·
I maintainer di solito rispondono entro 1 giorno
-
enhancement
Difficoltà 5/5 Più di una settimana Idoneità per principianti 35/100
kasuken/LearnStack#72 ·
I maintainer di solito rispondono entro 1 giorno
-
Feature: admin dashboardApertaenhancement
Difficoltà 5/5 Più di una settimana Idoneità per principianti 30/100
kasuken/LearnStack#71 ·
I maintainer di solito rispondono entro 1 giorno
-
enhancement
Difficoltà 5/5 Più di una settimana Idoneità per principianti 35/100
kasuken/LearnStack#70 ·
I maintainer di solito rispondono entro 1 giorno
-
enhancement
Difficoltà 5/5 Più di una settimana Idoneità per principianti 45/100
kasuken/LearnStack#69 ·
I maintainer di solito rispondono entro 1 giorno
Tutte le issue di kasuken/LearnStack
Issue simili
-
Package for AUR (Arch Linux)Apertagood first issue need help packaging
Difficoltà 2/5 1-3 ore Idoneità per principianti 66/100
phonology024/babelscribe#23 ·
-
enhancement good first issue
Difficoltà 2/5 1-3 ore Idoneità per principianti 62/100
Traky12/castuo-e3-001#25 · 1 commento ·
I maintainer di solito rispondono entro 1 giorno
-
Difficoltà 2/5 1-3 ore Idoneità per principianti 72/100
containers/oci-delta#86 ·
-
Difficoltà 2/5 1-3 ore Idoneità per principianti 65/100
-
Difficoltà 2/5 1-3 ore Idoneità per principianti 72/100
es-ude/OnDeviceTraining#488 ·
I maintainer di solito rispondono entro 1 giorno