PowerShell / PowerShell/PSScriptAnalyzer
PSAvoidUsingConvertToSecureStringWithPlainText makes unreasonable claims at high severity
Nadie ha tomado este issue todavía.
- Lenguaje dominante
- C#
- Estrellas
- 2.2k
- Forks
- 414
- Merge medio
- 13 h 1 min
- PR fusionados (30 d)
- 2
Descripción
Internal MS situation:
PSAvoidUsingConvertToSecureStringWithPlainText is now generating SFI/s360 work based on unsupported claims with neither Guardian nor TSA teams able to offer repo-wide suppression options.
This will expose secure information. Encrypted standard strings should be used instead.
Will it? Why is it an error?
I challenge you to create Credential instance from a token or another credential following this guidance.
There are workarounds of course and line-by-line suppressions, but they don't scale or make security story any stronger and we can't provide our own rules/settings for the linter.
Guía de contribución
Primeros pasos
- Lee el issue completo y luego la guía de contribución del proyecto.
- Comenta en el issue que vas a ocuparte — evita que dos personas hagan lo mismo.
- Haz un fork del repositorio y trabaja en una rama.
- Abre un pull request que haga referencia al número del issue.
Línea de trabajo
Comienza localizando el punto de entrada de la regla PSAvoidUsingConvertToSecureStringWithPlainText y revisando cómo se definen su mensaje y su severidad. Compara esas afirmaciones con los escenarios de credenciales y tokens descritos en el issue; se considera terminado cuando la severidad y las indicaciones de la regla ya no hagan afirmaciones de seguridad sobre todo el repositorio que no estén respaldadas.
Escrito por el modelo de indexación a partir del texto del issue.
Evaluación
- Stack tecnológico
- csharp, powershell
- Área
- security, tooling
- Tipo de issue
- Error
- Dificultad
- 4/5
- Tiempo estimado
- 3-5 días
- Estado de actividad
- Tranquilo
- Claridad
- Necesita aclaración
- Aptitud para principiantes
- 35/100