cloudposse / cloudposse/github-commenter

Command help can expose sensitive credentials

オープン
#16 コメント 0 件 リアクション 1 件 担当者 0 名 GitHub で見る
主要言語
Go
スター
112
フォーク
17
PR マージ指標
30日以内にマージされた PR はありません

説明

If sensitive parameters (e.g. GitHub access token) is passed by environment variable, then the help page includes this information as a "default" value. Sensitive values should not be exposed here, in case a mistake causes the help page to be displayed.

e.g.
```
...
-token string
Github access token (default "01234567890abcdef")
...
2020/05/07 16:29:56 -sha or GITHUB_COMMIT_SHA required
```

コントリビューションガイド

コントリビューションガイドを開く

調査の方向性

まず、コマンドヘルプの生成と環境変数に基づくフラグ処理の箇所を特定し、次に環境変数からトークンを渡して問題を再現します。ヘルプ出力で機密性の高い値がデフォルト値として表示されなくなり、引き続きフラグの説明が表示されれば完了です。

索引モデルが issue の本文から書いたものです。

評価

技術スタック
github, go
領域
cli, security
issue の種類
バグ
難易度
3/5
見積もり時間
1〜2日
活発さ
停滞
明瞭さ
おおむね明確
初心者へのやさしさ
35/100

新しい issue をメールで受け取る

初心者向けの GitHub issue を短くまとめたダイジェスト。