False positive: Env var is from config, not vault, and contains the name of another env var

Aberta
#19,681 0 comentários 0 reações 0 responsáveis Ver no GitHub

Ninguém assumiu esta issue ainda.

Avaliação

Dificuldade
4/5
Tempo estimado
3-5 dias
Facilidade para iniciantes
35/100
Tipo de issue
Bug
Clareza
Razoavelmente clara
Status de atividade
Estagnada
Stack de tecnologia
rust
Domínio
security

Direção de pesquisa

Comece pelo código vinculado em crates/config/src/embeddings.rs nas linhas 76-79 e inspecione o alerta de code-scanning 5068 para identificar a consulta do CodeQL e o caminho do fluxo de dados que produzem a descoberta. Considera-se concluído quando esse valor de configuração não for mais reportado como saída secreta, enquanto a exposição de segredos genuínos de variáveis de ambiente continuar sendo detectada.

Escrita pelo modelo de indexação a partir do texto da issue.

Descrição

false-positive

Description of the false positive

This flagged for outputting the value of an environment variable to logs. Generally, that could be a problem. In this case, the env var clearly contained the name of another env var to look in for the secret. Is there a way to not flag in this situation? For example, could we determine that this environment variable came from a k8s env var (where secrets are not allowed) as opposed to from vault?

Code samples or links to source code

https://github.com/github/blackbird/blob/d5fc30382331e6f5cd03c7f8695afadeeb631075/crates/config/src/embeddings.rs#L76-L79

URL to the alert on GitHub code scanning (optional)

https://github.com/github/blackbird/security/code-scanning/5068

Linguagem predominante
CodeQL
Estrelas
10.1k
Forks
2.1k
Merge médio
2d 10h
PRs com merge (30d)
134

Guia de contribuição

Abrir o guia de contribuição

Primeiros passos

  1. Leia a issue inteira e depois o guia de contribuição do projeto.
  2. Comente na issue dizendo que vai assumir — evita que duas pessoas façam o mesmo trabalho.
  3. Faça um fork do repositório e trabalhe em uma branch.
  4. Abra um pull request que referencie o número da issue.

Mais de github/codeql

Todas as issues de github/codeql

Issues semelhantes

Mais issues de Security

Receba novas issues na sua caixa de entrada

Um resumo curto de issues do GitHub para quem está começando.