Actions: Add warning/finding when using actions/create-github-app-token without permissions
まだ誰も着手していません。
評価
- 難易度
- 5/5
- 見積もり時間
- 1週間以上
- 初心者へのやさしさ
- 35/100
調査の方向性
まず actions/create-github-app-token action と、CodeQL が GitHub Actions ワークフローをどのように分析するかを確認します。permissions を省略するワークフローに対する警告のトリガーと想定される処理を定義し、その後、関連する構成でその検出結果が示されるカバレッジを追加します。
索引モデルが issue の本文から書いたものです。
説明
Description of the issue
You can use https://github.com/actions/create-github-app-token to create an app installation token. Depending on the app, it can have broad permissions. Unfortunately, the action does not use permissions-none as default, but all the permissions of the app.
So CodeQL could warn when using this app without setting permissions.
- 主要言語
- CodeQL
- スター
- 10.1k
- フォーク
- 2.1k
- 平均マージ
- 2日 16時間
- マージ済み PR(30日)
- 143
コントリビューションガイド
はじめの一歩
- issue を最後まで読み、次にプロジェクトのコントリビューションガイドを読みます。
- 着手することを issue にコメントします — 二人が同じ作業をするのを防げます。
- リポジトリをフォークし、ブランチを切って変更します。
- issue 番号を参照したプルリクエストを送ります。
github/codeql のほかの issue
-
agentic-workflows
難易度 2/5 1〜3時間 初心者へのやさしさ 70/100
-
false-positive javascript
難易度 2/5 1〜3時間 初心者へのやさしさ 84/100
-
C#: cs/simplifiable-boolean-expression false positive on Nullable<bool> compared with a literal オープン
難易度 2/5 1〜3時間 初心者へのやさしさ 82/100
-
難易度 2/5 1〜3時間 初心者へのやさしさ 78/100
-
false-positive
難易度 2/5 1〜3時間 初心者へのやさしさ 70/100
似ている issue
-
Add dependabot オープン
難易度 2/5 1〜3時間 初心者へのやさしさ 70/100
-
難易度 1/5 1時間未満 初心者へのやさしさ 75/100
-
oblt-aw/detector/security
難易度 2/5 1〜3時間 初心者へのやさしさ 70/100
-
Type: AVM :a: :v: :m: Type: Bug :bug:
難易度 2/5 1〜3時間 初心者へのやさしさ 65/100
Azure/bicep-registry-modules#7386 · コメント 1 件 ·
-
難易度 2/5 1〜3時間 初心者へのやさしさ 75/100