Upload-sarif action doesn't seem to respect "uriBaseId" in SARIF files
Ninguém assumiu esta issue ainda.
Avaliação
- Dificuldade
- 4/5
- Tempo estimado
- 3-5 dias
- Facilidade para iniciantes
- 42/100
- Tipo de issue
- Bug
- Clareza
- Razoavelmente clara
- Status de atividade
- Estagnada
- Stack de tecnologia
- github-actions, typescript
Direção de pesquisa
Comece reproduzindo o problema com o exemplo SARIF do Android Lint e rastreando como a v2 upload-sarif action resolve as localizações dos artefatos. Verifique o tratamento de originalUriBaseIds e uriBaseId e, em seguida, confirme que o caminho resolvido inclui o diretório base configurado e que fingerprinting e code scanning localizam o arquivo-fonte.
Escrita pelo modelo de indexação a partir do texto da issue.
Descrição
We're using "Android Lint" to generate a sarif file. The sarif locations use this pattern:
"originalUriBaseIds": {
"%SRCROOT%": {
"uri": "file:///runner/_work/myrepo/myrepo/some/repo/dir/"
}
},
...
"physicalLocation": {
"artifactLocation": {
"uriBaseId": "%SRCROOT%",
"uri": "src/main/kotlin/Foo.kt"
},
The artifact location is relative to this uriBaseId. This is a reference to originalUriBaseIds, which the SARIF spec says should be used by consumers to find the absolute path.
However, the upload-sarif action debug logs show lines such as this:
##[debug]Unable to compute fingerprint for non-existent file: /runner/_work/myrepo/myrepo/src/main/kotlin/Foo.kt
which shows that it's not resolving paths using that %SRCROOT% path -- the correct path would be /runner/_work/myrepo/myrepo/some/repo/dir/src/main/kotlin/Foo.kt. We also see that the code scanning page says src/main/kotlin/Foo.kt can't be found in our repo ("Sorry, we couldn't find this file in the repository.").
(Caveat: we're using v2 because we can't use node20 in our private runners yet)
- Linguagem predominante
- TypeScript
- Estrelas
- 1.6k
- Forks
- 493
- Merge médio
- 1d 13h
- PRs com merge (30d)
- 44
Guia de contribuição
Primeiros passos
- Leia a issue inteira e depois o guia de contribuição do projeto.
- Comente na issue dizendo que vai assumir — evita que duas pessoas façam o mesmo trabalho.
- Faça um fork do repositório e trabalhe em uma branch.
- Abra um pull request que referencie o número da issue.
Mais de github/codeql-action
-
Dificuldade 2/5 1-3 horas Facilidade para iniciantes 68/100
github/codeql-action#4052 · 4 comentários ·
-
Dificuldade 4/5 3-5 dias Facilidade para iniciantes 45/100
github/codeql-action#4078 · 1 comentário ·
-
Dificuldade 4/5 3-5 dias Facilidade para iniciantes 48/100
github/codeql-action#4008 · 9 comentários ·
-
Dificuldade 4/5 3-5 dias Facilidade para iniciantes 52/100
github/codeql-action#3978 · 4 comentários · 1 reação ·
-
Dificuldade 3/5 1-2 dias Facilidade para iniciantes 48/100
github/codeql-action#3915 · 6 comentários · 3 reações ·
Todas as issues de github/codeql-action
Issues semelhantes
-
bug(cli): hapi doctor inline-media prints a fabricated B:\ helper-script path in packaged installs Aberta
Dificuldade 2/5 1-3 horas Facilidade para iniciantes 70/100
-
Crush Aberta
Dificuldade 1/5 Menos de uma hora Facilidade para iniciantes 85/100
catppuccin/catppuccin#3125 ·
-
Add a SECURITY.md Aberta
Dificuldade 1/5 Menos de uma hora Facilidade para iniciantes 90/100
ElementsProject/cln-application#167 · 1 comentário · 1 reação ·
-
Dificuldade 2/5 1-3 horas Facilidade para iniciantes 75/100
Quantco/pnpm-licenses#17 ·
-
Dificuldade 2/5 1-3 horas Facilidade para iniciantes 75/100