Switch to upstream PyCQA/bandit-action once SHA pinning is merged

Đang mở
#6 0 bình luận 0 reaction 0 người được giao Xem trên GitHub

Chưa có ai nhận issue này.

Đánh giá

Độ khó
1/5
Thời gian dự kiến
Dưới một giờ
Mức phù hợp với người mới
55/100
Loại issue
Tái cấu trúc
Độ rõ ràng
Khá rõ ràng
Mức độ hoạt động
Ít trao đổi
Công nghệ
github-actions, python
Lĩnh vực
ci-cd, security

Hướng nghiên cứu

Trước tiên, hãy kiểm tra issue #28 và PR #29 của PyCQA/bandit-action, sau đó xác nhận rằng một bản phát hành upstream mới đã được công bố với các dependency được ghim bằng SHA. Cập nhật tham chiếu uses trong action.yml thành commit upstream đã phát hành, giữ lại chú thích phiên bản và xác minh rằng không còn tham chiếu nào đến fork.

Do mô hình lập chỉ mục viết ra từ nội dung của issue.

Mô tả

dependencies tech-debt

Context

We currently pin to a fork (lhoupert/bandit-action) instead of the upstream
PyCQA/bandit-action because the upstream action pins its internal dependencies
(actions/setup-python, actions/checkout, github/codeql-action/upload-sarif)
to mutable version tags rather than full-length commit SHAs.

This breaks workflows in environments that enforce SHA pinning for all transitive
action dependencies — a policy enforced by StepSecurity and OpenSSF Scorecard.

Upstream issue: https://github.com/PyCQA/bandit-action/issues/28
Upstream fix PR: https://github.com/PyCQA/bandit-action/pull/29 (awaiting review)

Action required

Once PR #29 is merged and a new release of PyCQA/bandit-action is cut, update
action.yml to replace:

uses: lhoupert/bandit-action@<sha>                                                                                                                                                                                                 
                        
with the upstream pinned SHA:                                                                                                                                                                                                      

uses: PyCQA/bandit-action@<new-sha>  # vX.Y.Z                                                                                                                                                                                      
                                                                                                                                                                                                                                   
Then the fork can be retired.
Ngôn ngữ chính
Python
Star
0
Fork
0
Chỉ số merge pull request
Không có pull request nào được merge trong 30 ngày

Hướng dẫn đóng góp

Chưa lập chỉ mục được hướng dẫn đóng góp cho kho mã nguồn này

Bắt đầu từ đâu

  1. Đọc hết issue, rồi đọc hướng dẫn đóng góp của dự án.
  2. Bình luận trên issue rằng bạn sẽ nhận — tránh hai người làm cùng một việc.
  3. Fork repository và làm thay đổi trên một nhánh.
  4. Mở pull request có tham chiếu số hiệu của issue.

Issue khác của developmentseed/action-python-security-auditing

Tất cả issue của developmentseed/action-python-security-auditing

Issue tương tự

Thêm issue về Python

Nhận issue mới trong hộp thư của bạn

Bản tóm tắt ngắn những issue GitHub phù hợp với người mới.