Add Vulnerability Exchange (VEX) statements for CPython SBOMs to reference
Maintainer thường phản hồi trong vòng 1 ngày
Chưa có ai nhận issue này.
Đánh giá
- Độ khó
- 5/5
- Thời gian dự kiến
- Hơn một tuần
- Mức phù hợp với người mới
- 25/100
Hướng nghiên cứu
Bắt đầu bằng cách đọc issue 112302 liên quan của CPython và so sánh các định dạng OpenVEX và CycloneDX được đề xuất. Xác định cách các tài liệu VEX sẽ tham chiếu đến các dependency SBOM của CPython, được lưu trữ tại một địa chỉ HTTPS và được cập nhật thông qua các pull request trên GitHub; để hoàn thành cần có một định dạng được tài liệu hóa và một workflow đóng góp được tài liệu hóa.
Do mô hình lập chỉ mục viết ra từ nội dung của issue.
Mô tả
Part of https://github.com/python/cpython/issues/112302
Is your feature request related to a problem? Please describe.
CPython and its artifacts contain many dependencies which can have vulnerabilities. In the interest of not causing mass-confusion from SBOM consumers about the status of the vulnerabilities in dependencies (especially when those vulnerabilities aren't exploitable, like is usually the case for CPython's usage of OpenSSL) it is useful to provide a systematic and automatic mechanism to quell SBOM consumers questions on a potentially vulnerable component.
Describe the solution you'd like
- VEX document(s) which are capable of referencing dependencies inside of CPython SBOMs and making determinations about affectedness of vulnerabilities.
- Need to evaluate VEX formats (OpenVEX and CycloneDX are my current candidates)
- Referenceable location (via HTTPS) so that CPython SBOMs can reference the document(s)
- Easy way to update the VEX documents via GitHub PR process. Should be easy to contribute so core developers can do so when needed.
- Ngôn ngữ chính
- Python
- Star
- 1.7k
- Fork
- 702
- Merge trung bình
- 2 ngày 4 giờ
- Pull request đã merge (30 ngày)
- 18
Chuẩn bị môi trường
- Có Dockerfile hoặc tệp Docker Compose
- Có mẫu pull request
- Không có hướng dẫn đóng góp
Bắt đầu từ đâu
- Đọc hết issue, rồi đọc hướng dẫn đóng góp của dự án.
- Bình luận trên issue rằng bạn sẽ nhận — tránh hai người làm cùng một việc.
- Fork repository và làm thay đổi trên một nhánh.
- Mở pull request có tham chiếu số hiệu của issue.
Issue khác của python/pythondotorg
-
bug
Độ khó 1/5 Dưới một giờ Mức phù hợp với người mới 88/100
python/pythondotorg#3149 · 2 bình luận ·
Maintainer thường phản hồi trong vòng 1 ngày
-
Bug: The code examples on the main page don't match their source codeCó thể đã có người làm Có pull request liên kết đang mở hoặc đã được merge. Đang mởbug
Độ khó 2/5 1-3 giờ Mức phù hợp với người mới 78/100
python/pythondotorg#3137 · 2 bình luận ·
Maintainer thường phản hồi trong vòng 1 ngày
-
app/pages bug
Độ khó 2/5 1-3 giờ Mức phù hợp với người mới 68/100
python/pythondotorg#2677 · 3 bình luận ·
Maintainer thường phản hồi trong vòng 1 ngày
-
backend easy
Độ khó 2/5 1-3 giờ Mức phù hợp với người mới 74/100
python/pythondotorg#2453 · 8 bình luận ·
Maintainer thường phản hồi trong vòng 1 ngày
-
Bug: Nominee list shows nominations of you, not nominations you made, and ignores the electionCó thể đã có người làm @jefftriplett đã nhận 52 ngày trước. Đang mởbug
Độ khó 3/5 1-2 ngày Mức phù hợp với người mới 74/100
python/pythondotorg#3094 · 5 bình luận ·
Maintainer thường phản hồi trong vòng 1 ngày
Tất cả issue của python/pythondotorg
Issue tương tự
-
Action calls retired claude-3-5-haiku-20241022, generating failing API requests for every userĐang mở
Độ khó 1/5 Dưới một giờ Mức phù hợp với người mới 91/100
-
Độ khó 1/5 1-3 giờ Mức phù hợp với người mới 92/100
-
enhancement P2
Độ khó 2/5 1-3 giờ Mức phù hợp với người mới 78/100
Toloka/tolokaforge#1776 ·
Maintainer thường phản hồi trong vòng 1 ngày
-
[bug] 本地会话日志回退在事件循环上同步读取 sessions/*.jsonl,长会话下阻塞同 loop 请求Có thể đã có người làm Có pull request liên kết đang mở hoặc đã được merge. Đang mở
Độ khó 2/5 1-3 giờ Mức phù hợp với người mới 88/100
TencentCloud/Octop#1622 ·
Maintainer thường phản hồi trong vòng 1 ngày
-
arch area:fleet priority:p3 severity:low track:hosted-product
Độ khó 2/5 1-3 giờ Mức phù hợp với người mới 85/100
Maintainer thường phản hồi trong vòng 1 ngày