github-samples / github-samples/pets-workshop

GitHub security workshop: Add a custom CodeQL query exercise

Aperta
#274 1 commento 0 reazioni 0 assegnatari Vedi su GitHub

Nessuno ha ancora preso questa issue.

priority: deferred
Lingua principale
Python
Stelle
80
Fork
161
Merge medio
31m
PR unite (30g)
1

Descrizione

Goal

Teach how CodeQL can enforce an organization-specific security rule that is not represented by the default query suite.

Scope

Choose one simple, app-relevant Python pattern and provide a small starter query that learners can understand and extend. Document the tested execution path using supported CodeQL tooling, then show how a query pack or configuration is incorporated into repository analysis.

Acceptance criteria

  • The target pattern is security-relevant, specific to the pets app, and has a deterministic positive and negative example.
  • The exercise explains the query metadata, imports, predicates, result selection, and help text at an introductory level.
  • A pinned/tested CodeQL CLI or supported hosted workflow is documented.
  • Learners run the query and see exactly the expected result set.
  • The custom query is packaged and referenced using a currently supported CodeQL configuration.
  • A subsequent repository analysis reports the custom result with recognizable metadata.
  • Maintainer validation detects query compilation failures and result drift.
  • The exercise documents feature or plan constraints and an observation-only fallback.

Guida per i contributori

Apri la guida per i contributori

Come iniziare

  1. Leggi tutta la issue e poi la guida ai contributi del progetto.
  2. Commenta sulla issue per dire che te ne occupi tu — evita che due persone facciano lo stesso lavoro.
  3. Fai un fork del repository e lavora su un branch.
  4. Apri una pull request che faccia riferimento al numero della issue.

Direzione di ricerca

Inizia dal codice Python della pets app e dal percorso supportato CodeQL CLI o hosted-workflow descritto nell’issue. Definisci un esempio positivo e uno negativo deterministici, quindi documenta la query iniziale, il packaging, la configurazione, i risultati attesi, la validazione, i vincoli e il fallback, in modo che l’esercizio soddisfi tutti i criteri di accettazione.

Scritto dal modello di indicizzazione a partire dal testo della issue.

Valutazione

Stack tecnologico
github-actions, python
Ambito
ci-cd, documentation, security, testing-qa
Tipo di issue
Documentazione
Difficoltà
4/5
Tempo stimato
3-5 giorni
Stato di attività
Attiva
Chiarezza
Abbastanza chiara
Idoneità per principianti
64/100

Ricevi le nuove issue nella tua casella

Un breve riepilogo di issue GitHub adatte ai principianti.