Add extra details in the results (workflow, job, step)
Chưa có ai nhận issue này.
Đánh giá
- Độ khó
- 4/5
- Thời gian dự kiến
- 3-5 ngày
- Mức phù hợp với người mới
- 35/100
Hướng nghiên cứu
Bắt đầu bằng cách lần theo cách kết quả truy vấn hiện có được chuyển đổi thành đầu ra được báo cáo, sử dụng truy vấn unpinnable-action trong issue làm trường hợp tham chiếu. Xác định nơi URL dễ bị tấn công được render, sau đó xác định cách truyền các giá trị workflow, job và step. Hoàn tất khi các báo cáo bao gồm URL của workflow gọi, tên job và tên step cùng với các chi tiết hiện có.
Do mô hình lập chỉ mục viết ra từ nội dung của issue.
Mô tả
Is your feature request related to a problem? Please describe.
At the moment when results are reported, the report only includes the offending sink workflow/action file. For instance, if you run Raven against microsoft/graphrag one of the results will be:
Name: Unpinnable Action
Severity: low
Description: Unpinnable actions can lead to software supply chain attacks.
Tags: ['supply-chain', 'best-practice']
Workflow URLS:
- https://github.com/pypa/gh-action-pypi-publish/tree/unstable/v1/action.yml
That workflow URL does not belong to microsoft/graphrag which makes is difficult to answer "what do I need to fix, and where do I find what's calling this?"
Describe the solution you'd like
It would be nice if the following information would be displayed as well:
- Caller Repo Workflow Url
- Job Name
- Step Name
For instance, the unpinnable-action query from:
MATCH (ca:CompositeAction)
WHERE (
ca.using = "docker" AND (
NOT ca.image CONTAINS "@sha256:"
)
)
RETURN DISTINCT ca.url AS url;
would become
MATCH (w:Workflow)-[*]->(j:Job)-[*]->(s:Step)-[*]->(ca:CompositeAction)
WHERE (
ca.using = "docker" AND (
NOT ca.image CONTAINS "@sha256:"
)
)
RETURN DISTINCT ca.url AS vulnerable_url, w.path AS workflow_url, j.name AS job, s.name AS step
Additional context
I'm happy to submit a PR for this, but thought to raise this issue as it will include a significant refactor of the existing code to accommodate it.
- Ngôn ngữ chính
- Python
- Star
- 748
- Fork
- 46
- Chỉ số merge pull request
- Không có pull request nào được merge trong 30 ngày
Chuẩn bị môi trường
- Không có Dockerfile hay tệp Docker Compose
- Không có mẫu pull request
- Đọc hướng dẫn đóng góp
Bắt đầu từ đâu
- Đọc hết issue, rồi đọc hướng dẫn đóng góp của dự án.
- Bình luận trên issue rằng bạn sẽ nhận — tránh hai người làm cùng một việc.
- Fork repository và làm thay đổi trên một nhánh.
- Mở pull request có tham chiếu số hiệu của issue.
Issue khác của CycodeLabs/raven
-
`library` folder not included in the source distributionCó thể đã có người làm Có pull request liên kết đang mở hoặc đã được merge. Đang mởquery-library
Độ khó 2/5 1-3 giờ Mức phù hợp với người mới 62/100
CycodeLabs/raven#183 · 2 bình luận ·
-
报错Đang mở
Độ khó 4/5 3-5 ngày Mức phù hợp với người mới 15/100
CycodeLabs/raven#199 ·
-
feature
Độ khó 4/5 3-5 ngày Mức phù hợp với người mới 25/100
CycodeLabs/raven#119 · 6 bình luận ·
-
feature indexer
Độ khó 3/5 1-2 ngày Mức phù hợp với người mới 45/100
CycodeLabs/raven#114 ·
-
Add option to scan a specific repoCó thể đã có người làm Có pull request liên kết đang mở hoặc đã được merge. Đang mởdownloader feature good first issue
Độ khó 3/5 1-2 ngày Mức phù hợp với người mới 25/100
CycodeLabs/raven#109 · 2 bình luận · 1 reaction ·
Tất cả issue của CycodeLabs/raven
Issue tương tự
-
Độ khó 2/5 1-3 giờ Mức phù hợp với người mới 82/100
Maintainer thường phản hồi trong vòng 1 ngày
-
Độ khó 2/5 1-3 giờ Mức phù hợp với người mới 76/100
rpm-software-management/mock#1824 ·
-
Độ khó 2/5 1-3 giờ Mức phù hợp với người mới 75/100
jpata/particleflow#520 ·
Maintainer thường phản hồi trong vòng 1 ngày
-
bug good first issue hacktoberfest
Độ khó 1/5 Dưới một giờ Mức phù hợp với người mới 78/100
gridhead/gi-loadouts#699 ·
Maintainer thường phản hồi trong vòng 13 ngày
-
Độ khó 1/5 Dưới một giờ Mức phù hợp với người mới 86/100
FinanceFlash/unvibecode#206 ·
Maintainer thường phản hồi trong vòng 1 ngày