Hacktoberfest 2026: as issues que os mantenedores marcaram para outubro, abertas e boas para iniciantes. Ver issues do Hacktoberfest

Add automated Rust dependency advisory checks

Aberta
#445 0 comentários 0 reações 0 responsáveis Ver no GitHub

Mantenedores costumam responder em até 1 dia

Ninguém assumiu esta issue ainda.

Avaliação

Dificuldade
4/5
Tempo estimado
3-5 dias
Facilidade para iniciantes
52/100
Tipo de issue
Funcionalidade
Clareza
Razoavelmente clara
Status de atividade
Pouca atividade
Stack de tecnologia
github-actions, rust
Domínio
ci-cd, devops, security

Direção de pesquisa

Comece revisando a configuração de workflow existente do repositório e ambos os arquivos Cargo.lock: Cargo.lock e ci/rust_http_server/Cargo.lock. Compare cargo audit, cargo deny e os mecanismos de atualização sugeridos com os escopos das dependências de release e test. Está concluído quando os pull requests e as verificações agendadas cobrirem ambos os lockfiles, e as exceções documentadas incluírem justificativa, responsável e data de expiração ou revisão.

Escrita pelo modelo de indexação a partir do texto da issue.

Descrição

ci

Context

The Rust host is statically linked into every produced application and includes networking, TLS, terminal, randomness, and bundled SQLite dependencies. The repository pins exact dependency versions and commits Cargo.lock, but no workflow currently runs cargo audit, cargo deny, or an equivalent RustSec advisory check.

Because the resulting code is embedded into released binaries, users do not receive fixes unless basic-cli updates and rebuilds its host.

RustSec advisory database:
https://rustsec.org/advisories/

Suggested direction

Add automated dependency monitoring with:

  • a pull-request advisory check;
  • a scheduled workflow so newly published advisories are detected without a code change;
  • Dependabot/Renovate or another deliberate update mechanism;
  • a documented, time-bounded exception format for advisories that do not affect enabled features or reachable code.

Consider scanning both the main Cargo.lock and ci/rust_http_server/Cargo.lock, while clearly distinguishing release dependencies from test-only dependencies.

Acceptance criteria

  • Pull requests fail on applicable unacknowledged vulnerabilities.
  • A scheduled job checks for new advisories.
  • Both lockfiles are covered with release/test scope clearly reported.
  • Advisory exceptions require rationale, owner, and expiry/review date.
  • Dependency update ownership and release rebuild expectations are documented.
Linguagem predominante
Rust
Estrelas
121
Forks
45
Merge médio
19h 1min
PRs com merge (30d)
16

Preparar o ambiente

Primeiros passos

  1. Leia a issue inteira e depois o guia de contribuição do projeto.
  2. Comente na issue dizendo que vai assumir — evita que duas pessoas façam o mesmo trabalho.
  3. Faça um fork do repositório e trabalhe em uma branch.
  4. Abra um pull request que referencie o número da issue.

Mais de roc-lang/basic-cli

Todas as issues de roc-lang/basic-cli

Issues semelhantes

Mais issues de Rust

Receba novas issues na sua caixa de entrada

Um resumo curto de issues do GitHub para quem está começando.