github-samples / github-samples/pets-workshop
GitHub security workshop: Teach code scanning alert investigation and triage
Dieses Issue hat noch niemand übernommen.
- Vorherrschende Sprache
- Python
- Sterne
- 80
- Forks
- 161
- Ø Merge
- 31 Min.
- Gemergte PRs (30 T.)
- 1
Beschreibung
Goal
Move beyond enabling CodeQL by teaching learners to understand, prioritize, and disposition a code scanning alert.
Scope
Build an investigation exercise around the deterministic alert from the prior lab. Cover the alert summary, severity, CWE, source-to-sink path, affected branch or pull request, status, and appropriate resolution choices. Do not rely only on screenshots or exact control positions.
Acceptance criteria
- Learners locate the alert from both the pull request/check context and repository Security experience.
- The exercise explains severity, precision, CWE, query help, data-flow steps, and affected branches.
- Learners distinguish a true positive, false positive, test-only finding, and accepted risk.
- Dismissal reasons and audit implications are explained without encouraging dismissal of the lab finding.
- Learners record a short triage decision and remediation plan.
- Plan- or role-dependent UI differences have a documented fallback.
- Completion is based on observable alert details rather than matching a screenshot.
Beitragsleitfaden
Erste Schritte
- Lies das ganze Issue und danach den Beitragsleitfaden des Projekts.
- Schreib ins Issue, dass du es übernimmst — das erspart doppelte Arbeit.
- Forke das Repository und arbeite in einem Branch.
- Öffne einen Pull Request, der die Issue-Nummer nennt.
Rechercherichtung
Beginne damit, den deterministischen Alert des vorherigen Labs und die bestehende Struktur der Workshop-Übung zu lokalisieren. Verwende den Pull-Request-/Check-Kontext und die Security-Erfahrung des Repositorys, um den Untersuchungsablauf zu überprüfen; stelle dann sicher, dass die Übung die aufgeführten Alert-Details, Triage-Ergebnisse, Auswirkungen der Zurückweisung, UI-Fallbacks und eine beobachtbare Triage-Entscheidung abdeckt, ohne auf Screenshots angewiesen zu sein.
Vom Indexierungsmodell aus dem Issue-Text verfasst.
Bewertung
- Tech-Stack
- github
- Bereich
- documentation, security
- Issue-Typ
- Dokumentation
- Schwierigkeit
- 3/5
- Geschätzter Aufwand
- 1-2 Tage
- Aktivitätsstatus
- Aktiv
- Klarheit
- Größtenteils klar
- Anfängerfreundlichkeit
- 72/100