github-samples / github-samples/pets-workshop

GitHub security workshop: Teach code scanning alert investigation and triage

Aperta
#272 1 commento 0 reazioni 0 assegnatari Vedi su GitHub

Nessuno ha ancora preso questa issue.

priority: P2
Lingua principale
Python
Stelle
80
Fork
161
Merge medio
31m
PR unite (30g)
1

Descrizione

Goal

Move beyond enabling CodeQL by teaching learners to understand, prioritize, and disposition a code scanning alert.

Scope

Build an investigation exercise around the deterministic alert from the prior lab. Cover the alert summary, severity, CWE, source-to-sink path, affected branch or pull request, status, and appropriate resolution choices. Do not rely only on screenshots or exact control positions.

Acceptance criteria

  • Learners locate the alert from both the pull request/check context and repository Security experience.
  • The exercise explains severity, precision, CWE, query help, data-flow steps, and affected branches.
  • Learners distinguish a true positive, false positive, test-only finding, and accepted risk.
  • Dismissal reasons and audit implications are explained without encouraging dismissal of the lab finding.
  • Learners record a short triage decision and remediation plan.
  • Plan- or role-dependent UI differences have a documented fallback.
  • Completion is based on observable alert details rather than matching a screenshot.

Guida per i contributori

Apri la guida per i contributori

Come iniziare

  1. Leggi tutta la issue e poi la guida ai contributi del progetto.
  2. Commenta sulla issue per dire che te ne occupi tu — evita che due persone facciano lo stesso lavoro.
  3. Fai un fork del repository e lavora su un branch.
  4. Apri una pull request che faccia riferimento al numero della issue.

Direzione di ricerca

Inizia individuando l’alert deterministico del lab precedente e la struttura esistente dell’esercizio del workshop. Usa il contesto della pull request/check e l’esperienza Security del repository per verificare il flusso di analisi; assicurati quindi che l’esercizio copra i dettagli dell’alert elencati, gli esiti del triage, le implicazioni del rifiuto, i fallback della UI e una decisione di triage osservabile senza dipendere da screenshot.

Scritto dal modello di indicizzazione a partire dal testo della issue.

Valutazione

Stack tecnologico
github
Ambito
documentation, security
Tipo di issue
Documentazione
Difficoltà
3/5
Tempo stimato
1-2 giorni
Stato di attività
Attiva
Chiarezza
Abbastanza chiara
Idoneità per principianti
72/100

Ricevi le nuove issue nella tua casella

Un breve riepilogo di issue GitHub adatte ai principianti.