Hacktoberfest 2026: những issue maintainer đã đánh dấu cho tháng Mười, đang mở và phù hợp người mới. Xem issue Hacktoberfest

Add Vulnerability Exchange (VEX) statements for CPython SBOMs to reference

Đang mở
#2,340 2 bình luận 0 reaction 0 người được giao Xem trên GitHub

Maintainer thường phản hồi trong vòng 1 ngày

Chưa có ai nhận issue này.

Đánh giá

Độ khó
5/5
Thời gian dự kiến
Hơn một tuần
Mức phù hợp với người mới
25/100
Loại issue
Tính năng
Độ rõ ràng
Cần làm rõ
Mức độ hoạt động
Đình trệ
Công nghệ
github, python
Lĩnh vực
security

Hướng nghiên cứu

Bắt đầu bằng cách đọc issue 112302 liên quan của CPython và so sánh các định dạng OpenVEX và CycloneDX được đề xuất. Xác định cách các tài liệu VEX sẽ tham chiếu đến các dependency SBOM của CPython, được lưu trữ tại một địa chỉ HTTPS và được cập nhật thông qua các pull request trên GitHub; để hoàn thành cần có một định dạng được tài liệu hóa và một workflow đóng góp được tài liệu hóa.

Do mô hình lập chỉ mục viết ra từ nội dung của issue.

Mô tả

app/downloads enhancement needs-feedback security

Part of https://github.com/python/cpython/issues/112302

Is your feature request related to a problem? Please describe.

CPython and its artifacts contain many dependencies which can have vulnerabilities. In the interest of not causing mass-confusion from SBOM consumers about the status of the vulnerabilities in dependencies (especially when those vulnerabilities aren't exploitable, like is usually the case for CPython's usage of OpenSSL) it is useful to provide a systematic and automatic mechanism to quell SBOM consumers questions on a potentially vulnerable component.

Describe the solution you'd like

  • VEX document(s) which are capable of referencing dependencies inside of CPython SBOMs and making determinations about affectedness of vulnerabilities.
  • Need to evaluate VEX formats (OpenVEX and CycloneDX are my current candidates)
  • Referenceable location (via HTTPS) so that CPython SBOMs can reference the document(s)
  • Easy way to update the VEX documents via GitHub PR process. Should be easy to contribute so core developers can do so when needed.
Ngôn ngữ chính
Python
Star
1.7k
Fork
702
Merge trung bình
2 ngày 4 giờ
Pull request đã merge (30 ngày)
18

Chuẩn bị môi trường

  • Có Dockerfile hoặc tệp Docker Compose
  • Có mẫu pull request
  • Không có hướng dẫn đóng góp

Bắt đầu từ đâu

  1. Đọc hết issue, rồi đọc hướng dẫn đóng góp của dự án.
  2. Bình luận trên issue rằng bạn sẽ nhận — tránh hai người làm cùng một việc.
  3. Fork repository và làm thay đổi trên một nhánh.
  4. Mở pull request có tham chiếu số hiệu của issue.

Issue khác của python/pythondotorg

Tất cả issue của python/pythondotorg

Issue tương tự

Thêm issue về Python

Nhận issue mới trong hộp thư của bạn

Bản tóm tắt ngắn những issue GitHub phù hợp với người mới.