Ignore advisories without a CVS score
I maintainer di solito rispondono entro 1 giorno
Nessuno ha ancora preso questa issue.
Valutazione
- Difficoltà
- 3/5
- Tempo stimato
- 1-2 giorni
- Idoneità per principianti
- 55/100
Direzione di ricerca
Inizia dalla gestione di severity_threshold da parte di cargo audit in .cargo/audit.toml e traccia come vengono valutati gli advisories privi di un punteggio CVSS. Il lavoro è completato quando un'opzione può ignorare gli advisories privi di un punteggio CVSS continuando comunque a rilevare gli advisories che raggiungono la soglia configurata, con il comportamento coperto dai test pertinenti.
Scritto dal modello di indicizzazione a partire dal testo della issue.
Descrizione
We have a separate Component Governance audit that alerts us of various advisories include RUSTSEC advisories without a CVS score. That allows us to predictably deal with them as they come in. However, even with a severity_threshold set in our .cargo/audit.toml file, we are ocassionaly surprised - and blocked - by cargo audit failing in our PR (better to catch issues early) and CI pipelines because many RUSTSEC advisories do now have a CVS score so the threshold is moot and cargo audit fails.
To avoid breaking changes, could an option be added to ignore advisories without a CVS score? Doesn't appear to be supported now. The idea is that we want to catch critical CVEs ASAP and deal with the rest timely but not immediately.
- Lingua principale
- Rust
- Stelle
- 2k
- Fork
- 204
- Merge medio
- 1g 22h
- PR unite (30g)
- 15
Preparare l'ambiente
Questo progetto non fornisce container di sviluppo, Dockerfile né guida per i contributori, quindi l'ambiente è a tuo carico: parti dal suo README e consulta la nostra guida al primo contributo per i passaggi generali.
Come iniziare
- Leggi tutta la issue e poi la guida ai contributi del progetto.
- Commenta sulla issue per dire che te ne occupi tu — evita che due persone facciano lo stesso lavoro.
- Fai un fork del repository e lavora su un branch.
- Apri una pull request che faccia riferimento al numero della issue.
Altre issue di rustsec/rustsec
-
rustsec_refs_imported() could possibly panic on short or malformed rustsec.org URLsForse già presa @chiliec l’ha presa 42 giorni fa. Aperta
Difficoltà 2/5 1-3 ore Idoneità per principianti 72/100
I maintainer di solito rispondono entro 1 giorno
-
Difficoltà 4/5 3-5 giorni Idoneità per principianti 35/100
rustsec/rustsec#1601 · 1 commento ·
I maintainer di solito rispondono entro 1 giorno
-
Difficoltà 5/5 Più di una settimana Idoneità per principianti 30/100
rustsec/rustsec#1576 · 3 commenti · 2 reazioni ·
I maintainer di solito rispondono entro 1 giorno
-
advisory linter requires affected functions to start with package rather than crate nameForse già presa @MartinNowak l’ha presa 176 giorni fa. Aperta
Difficoltà 3/5 1-2 giorni Idoneità per principianti 48/100
rustsec/rustsec#1575 · 14 commenti ·
I maintainer di solito rispondono entro 1 giorno
-
Difficoltà 3/5 1-2 giorni Idoneità per principianti 55/100
rustsec/rustsec#1568 · 4 commenti ·
I maintainer di solito rispondono entro 1 giorno
Tutte le issue di rustsec/rustsec
Issue simili
-
test(executor_l0): assert execute() TaskOutcome, not only bus events / 断言 execute() 返回的 TaskOutcomeApertatype:debt
Difficoltà 2/5 1-3 ore Idoneità per principianti 62/100
skaiy/wild_agentos#425 ·
I maintainer di solito rispondono entro 1 giorno
-
Default-import note suggests `import * as process` for velt:process, which does not name the builtinAperta
Difficoltà 2/5 1-3 ore Idoneità per principianti 72/100
I maintainer di solito rispondono entro 1 giorno
-
bug ticket
Difficoltà 2/5 1-3 ore Idoneità per principianti 72/100
cratestack/cratestack#1154 ·
I maintainer di solito rispondono entro 1 giorno
-
status:needs-triage
Difficoltà 2/5 1-3 ore Idoneità per principianti 72/100
I maintainer di solito rispondono entro 1 giorno
-
Difficoltà 2/5 1-3 ore Idoneità per principianti 78/100
agentic-os-org/ANOLISA#6742 · 1 commento ·
I maintainer di solito rispondono entro 1 giorno