aws-samples / aws-samples/sample-autonomous-cloud-coding-agents

feat(ci): pin Semgrep + rule packs (semgrep = "latest" + --config auto lets registry changes break CI)

Ouverte
#540 0 commentaires 0 réactions 0 personnes assignées Voir sur GitHub
enhancement security
Langage dominant
TypeScript
Étoiles
143
Forks
46
Merge moyen
3 j 10 h
PR mergées (30 j)
24

Description

## Problem

`mise.toml` pins `semgrep = "latest"` (line 27) and `security:sast` uses `--config auto` (line 140), which fetches rules **live from the semgrep registry** at scan time. This means CI's SAST behavior can change with no code change on our side — a newly published or modified rule can turn `main` red unexpectedly.

This is not hypothetical: it is the **root cause of #532** — the `uv-missing-dependency-cooldown` rule (added in semgrep 0.9.17) was picked up automatically and failed the suite, with no change to our code.

## Proposed

- Pin the semgrep engine to an exact version (not `latest`) in `mise.toml`.
- Pin / vendor the rule packs (or at least the `--config` sources) so rule changes are adopted deliberately, not silently.
- Consider a periodic bump (like `upgrade-main.yml`) so updates are reviewed in a PR rather than surprising a scheduled run.

## Acceptance criteria

- SAST rule set is version-controlled / pinned; a registry-side rule change cannot change CI outcome without a PR.

## Context

Maintainer-requested follow-up from #532. See also related CI-hardening issues #329, #328.

Guide de contribution

Ouvrir le guide de contribution

Piste de recherche

Commencez par les lignes 27 et 140 de mise.toml, puis examinez le workflow CI et upgrade-main.yml référencés dans l’issue. Consultez #532 et les issues de CI-hardening associées pour comprendre l’échec et les modèles de mise à jour existants. C’est terminé lorsque les modifications des règles Semgrep côté registry ne peuvent pas modifier les résultats SAST sans un PR révisé.

Rédigé par le modèle d'indexation à partir du texte de l'issue.

Évaluation

Domaine
ci-cd, devops, security
Type d'issue
Fonctionnalité
Difficulté
4/5
Temps estimé
3-5 jours
Activité
Calme
Clarté
Plutôt claire
Accessibilité débutants
52/100

Recevez les nouvelles issues par e-mail

Un résumé court des issues GitHub adaptées aux débutants.