GitHub security workshop: Add a deterministic CodeQL scanning lab
Chưa có ai nhận issue này.
Đánh giá
- Độ khó
- 4/5
- Thời gian dự kiến
- 3-5 ngày
- Mức phù hợp với người mới
- 50/100
- Loại issue
- Tính năng
- Độ rõ ràng
- Khá rõ ràng
- Mức độ hoạt động
- Sôi nổi
- Công nghệ
- github, github-actions, python
- Lĩnh vực
- documentation, security
Hướng nghiên cứu
Bắt đầu bằng cách xem xét ứng dụng pets và hướng dẫn thiết lập hiện có của workshop, sau đó so sánh các tùy chọn thiết lập mặc định và nâng cao của CodeQL. Xác định một fixture chỉ dùng cho đào tạo hoặc một thay đổi có hướng dẫn, đồng thời ghi lại truy vấn có tên, mức độ nghiêm trọng, tệp, luồng dữ liệu, trình kích hoạt branch hoặc pull request, bước xác thực và quy trình dọn dẹp. Hoàn tất khi cảnh báo xuất hiện một cách đáng tin cậy mà không có secrets, tác dụng phụ hoặc đường dẫn production.
Do mô hình lập chỉ mục viết ra từ nội dung của issue.
Mô tả
Goal
Teach learners how to enable code scanning and observe a real, intentionally introduced CodeQL finding in the pets application.
Scope
Add one safe training change that is detected reliably by a documented Python CodeQL query. The vulnerable path should be realistic enough to teach source-to-sink reasoning, but isolated from normal workshop startup and clearly marked as training-only. Provide a maintainer verification procedure so dependency or query-suite updates cannot silently break the exercise.
Acceptance criteria
- The exercise explains default setup versus advanced setup and selects one tested path.
- Learners enable CodeQL using current, capability-based instructions.
- A training fixture or guided code change triggers a named CodeQL query deterministically.
- The fixture contains no real secret, external side effect, or production deployment path.
- Learners trigger analysis on a branch or pull request and can identify the resulting check.
- The expected query ID, severity, file, and vulnerable data flow are documented for maintainers.
- A repeatable validation step proves the expected alert appears.
- Cleanup/reset instructions return the repository to a safe state.
- Ngôn ngữ chính
- Python
- Star
- 80
- Fork
- 169
- Merge trung bình
- 31 phút
- Pull request đã merge (30 ngày)
- 1
Chuẩn bị môi trường
- Không có Dockerfile hay tệp Docker Compose
- Không có mẫu pull request
- Đọc hướng dẫn đóng góp
Bắt đầu từ đâu
- Đọc hết issue, rồi đọc hướng dẫn đóng góp của dự án.
- Bình luận trên issue rằng bạn sẽ nhận — tránh hai người làm cùng một việc.
- Fork repository và làm thay đổi trên một nhánh.
- Mở pull request có tham chiếu số hiệu của issue.
Issue khác của github-samples/pets-workshop
-
priority: P0
Độ khó 2/5 1-2 ngày Mức phù hợp với người mới 78/100
github-samples/pets-workshop#268 · 1 bình luận ·
-
priority: P0
Độ khó 1/5 1-3 giờ Mức phù hợp với người mới 88/100
github-samples/pets-workshop#267 · 1 bình luận ·
-
priority: P1
Độ khó 1/5 1-3 giờ Mức phù hợp với người mới 92/100
github-samples/pets-workshop#261 · 1 bình luận ·
-
priority: P1
Độ khó 2/5 1-3 giờ Mức phù hợp với người mới 78/100
github-samples/pets-workshop#257 · 1 bình luận ·
-
priority: deferred
Độ khó 4/5 3-5 ngày Mức phù hợp với người mới 45/100
github-samples/pets-workshop#278 · 1 bình luận ·
Tất cả issue của github-samples/pets-workshop
Issue tương tự
-
Device Details tables: FS/SF columns contradict each other (nfet_01v8 Vt row, pfet_01v8 Idsat row)Đang mở
Độ khó 2/5 1-3 giờ Mức phù hợp với người mới 75/100
google/skywater-pdk#450 ·
-
Drained trajectory arrays are overwritten when the sequence buffer is reusedCó thể đã có người làm @sylvesterkaczmarek đã nhận hôm nay. Đang mở
Độ khó 2/5 1-3 giờ Mức phù hợp với người mới 78/100
google-deepmind/bsuite#56 ·
-
Độ khó 2/5 1-3 giờ Mức phù hợp với người mới 82/100
LearningCircuit/local-deep-research#7206 ·
Maintainer thường phản hồi trong vòng 1 ngày
-
[TASK] Document technology stackĐang mở
Độ khó 2/5 1-3 giờ Mức phù hợp với người mới 68/100
chingu-voyages/V62-tier3-team-33#285 ·
Maintainer thường phản hồi trong vòng 1 ngày
-
Proxy drops log notifications from backends that don't send FastMCP's msg/extra dictCó thể đã có người làm @asasemahmed đã nhận hôm nay. Đang mởbug server
Độ khó 2/5 1-3 giờ Mức phù hợp với người mới 78/100
Maintainer thường phản hồi trong vòng 1 ngày