cloudposse / cloudposse/github-commenter
Command help can expose sensitive credentials
オープン
- 主要言語
- Go
- スター
- 112
- フォーク
- 17
- PR マージ指標
- 30日以内にマージされた PR はありません
説明
If sensitive parameters (e.g. GitHub access token) is passed by environment variable, then the help page includes this information as a "default" value. Sensitive values should not be exposed here, in case a mistake causes the help page to be displayed.
e.g.
```
...
-token string
Github access token (default "01234567890abcdef")
...
2020/05/07 16:29:56 -sha or GITHUB_COMMIT_SHA required
```
コントリビューションガイド
調査の方向性
まず、コマンドヘルプの生成と環境変数に基づくフラグ処理の箇所を特定し、次に環境変数からトークンを渡して問題を再現します。ヘルプ出力で機密性の高い値がデフォルト値として表示されなくなり、引き続きフラグの説明が表示されれば完了です。
索引モデルが issue の本文から書いたものです。
評価
- 技術スタック
- github, go
- 領域
- cli, security
- issue の種類
- バグ
- 難易度
- 3/5
- 見積もり時間
- 1〜2日
- 活発さ
- 停滞
- 明瞭さ
- おおむね明確
- 初心者へのやさしさ
- 35/100