OWASP / OWASP/owasp-java-encoder

Add maintained code scanning and automated dependency update workflows

Aperta
#97 0 commenti 0 reazioni 0 assegnatari Vedi su GitHub

Nessuno ha ancora preso questa issue.

enhancement
Lingua principale
Java
Stelle
541
Fork
122
Merge medio
9h 9m
PR unite (30g)
1

Descrizione

Follow-up to #90 (reviewed at 31588e1). This tracks work intentionally kept separate from the modernization PR.

Current state

As checked on 2026-09-11, GitHub reports CodeQL default setup as not-configured. The repository contains a build workflow but no checked-in CodeQL or Dependabot configuration.

The project would benefit from ongoing checks after the one-time dependency updates in #90.

Acceptance criteria

  • Choose one maintained CodeQL setup (default or advanced) appropriate for this Maven reactor; configure PR/default-branch and scheduled analysis as appropriate, without duplicate scan jobs.
  • Confirm analysis includes the intended Java modules and relevant workflow code, and document the optional Jakarta test application's coverage.
  • Establish dependency/Actions update automation with sensible grouping and cadence; cover the optional test-app POM as well as the published library modules.
  • Treat the deliberately pinned Felix 5.6.12 OSGi R6 test fixture as a documented compatibility fixture: do not silently upgrade it away, and review any applicable advisories rather than blanket-suppressing findings.
  • Review dependency alerts by runtime/test/build scope; document ownership and a triage process without disabling meaningful security checks.
  • Preserve least-privilege permissions, keep secrets away from untrusted PR execution, and validate action changes with actionlint.
  • Require the normal tests and consumer-contract checks for automated update PRs; do not enable unattended merges of packaging-sensitive changes.

Reference: GitHub code-scanning setup documentation.

Guida per i contributori

Apri la guida per i contributori

Come iniziare

  1. Leggi tutta la issue e poi la guida ai contributi del progetto.
  2. Commenta sulla issue per dire che te ne occupi tu — evita che due persone facciano lo stesso lavoro.
  3. Fai un fork del repository e lavora su un branch.
  4. Apri una pull request che faccia riferimento al numero della issue.

Direzione di ricerca

Esamina il workflow di build esistente e il reactor Maven, incluso il POM dell'applicazione di test opzionale e il fixture Felix 5.6.12 bloccato. Verifica quindi i requisiti di CodeQL e degli aggiornamenti delle dipendenze, le autorizzazioni secondo il principio del privilegio minimo e la convalida di actionlint. Il lavoro è completato quando i workflow mantenuti coprono i moduli e gli ambiti di aggiornamento previsti, preservano i test richiesti e i controlli dei contratti dei consumer e documentano le decisioni di triage e compatibilità.

Scritto dal modello di indicizzazione a partire dal testo della issue.

Valutazione

Stack tecnologico
github-actions, java
Ambito
build-system, ci-cd, security
Tipo di issue
Funzionalità
Difficoltà
4/5
Tempo stimato
3-5 giorni
Stato di attività
Attiva
Chiarezza
Abbastanza chiara
Idoneità per principianti
48/100

Ricevi le nuove issue nella tua casella

Un breve riepilogo di issue GitHub adatte ai principianti.