Add automated Rust dependency advisory checks
Mantenedores costumam responder em até 1 dia
Ninguém assumiu esta issue ainda.
Avaliação
- Dificuldade
- 4/5
- Tempo estimado
- 3-5 dias
- Facilidade para iniciantes
- 52/100
Direção de pesquisa
Comece revisando a configuração de workflow existente do repositório e ambos os arquivos Cargo.lock: Cargo.lock e ci/rust_http_server/Cargo.lock. Compare cargo audit, cargo deny e os mecanismos de atualização sugeridos com os escopos das dependências de release e test. Está concluído quando os pull requests e as verificações agendadas cobrirem ambos os lockfiles, e as exceções documentadas incluírem justificativa, responsável e data de expiração ou revisão.
Escrita pelo modelo de indexação a partir do texto da issue.
Descrição
Context
The Rust host is statically linked into every produced application and includes networking, TLS, terminal, randomness, and bundled SQLite dependencies. The repository pins exact dependency versions and commits Cargo.lock, but no workflow currently runs cargo audit, cargo deny, or an equivalent RustSec advisory check.
Because the resulting code is embedded into released binaries, users do not receive fixes unless basic-cli updates and rebuilds its host.
RustSec advisory database:
https://rustsec.org/advisories/
Suggested direction
Add automated dependency monitoring with:
- a pull-request advisory check;
- a scheduled workflow so newly published advisories are detected without a code change;
- Dependabot/Renovate or another deliberate update mechanism;
- a documented, time-bounded exception format for advisories that do not affect enabled features or reachable code.
Consider scanning both the main Cargo.lock and ci/rust_http_server/Cargo.lock, while clearly distinguishing release dependencies from test-only dependencies.
Acceptance criteria
- Pull requests fail on applicable unacknowledged vulnerabilities.
- A scheduled job checks for new advisories.
- Both lockfiles are covered with release/test scope clearly reported.
- Advisory exceptions require rationale, owner, and expiry/review date.
- Dependency update ownership and release rebuild expectations are documented.
- Linguagem predominante
- Rust
- Estrelas
- 121
- Forks
- 45
- Merge médio
- 19h 1min
- PRs com merge (30d)
- 16
Preparar o ambiente
- Sem Dockerfile nem arquivo Docker Compose
- Sem modelo de pull request
- Ler o guia de contribuição
Primeiros passos
- Leia a issue inteira e depois o guia de contribuição do projeto.
- Comente na issue dizendo que vai assumir — evita que duas pessoas façam o mesmo trabalho.
- Faça um fork do repositório e trabalhe em uma branch.
- Abra um pull request que referencie o número da issue.
Mais de roc-lang/basic-cli
-
Unix socket supportAberta
Dificuldade 3/5 1-2 dias Facilidade para iniciantes 45/100
Mantenedores costumam responder em até 1 dia
-
Dificuldade 5/5 Mais de uma semana Facilidade para iniciantes 25/100
Mantenedores costumam responder em até 1 dia
-
Dificuldade 4/5 3-5 dias Facilidade para iniciantes 45/100
Mantenedores costumam responder em até 1 dia
-
Dificuldade 3/5 1-2 dias Facilidade para iniciantes 52/100
Mantenedores costumam responder em até 1 dia
-
enhancement
Dificuldade 5/5 Mais de uma semana Facilidade para iniciantes 45/100
roc-lang/basic-cli#455 · 1 comentário ·
Mantenedores costumam responder em até 1 dia
Todas as issues de roc-lang/basic-cli
Issues semelhantes
-
ai_p2
Dificuldade 2/5 1-3 horas Facilidade para iniciantes 76/100
ClickHouse/ClickHouse#123351 ·
Mantenedores costumam responder em até 1 dia
-
documentation
Dificuldade 1/5 Menos de uma hora Facilidade para iniciantes 92/100
github/copilot-sdk#2804 · 1 comentário ·
Mantenedores costumam responder em até 1 dia
-
bug
Dificuldade 2/5 1-3 horas Facilidade para iniciantes 86/100
lance-format/lance#9655 ·
Mantenedores costumam responder em até 2 dias
-
bug language::rust router
Dificuldade 2/5 1-3 horas Facilidade para iniciantes 84/100
Mantenedores costumam responder em até 1 dia
-
Hexagon lifting issuesAberta
Dificuldade 2/5 1-3 horas Facilidade para iniciantes 72/100
Vector35/binaryninja-api#8621 · 1 comentário ·
Mantenedores costumam responder em até 2 dias