github-samples / github-samples/pets-workshop
GitHub security workshop: Add a custom CodeQL query exercise
Nessuno ha ancora preso questa issue.
- Lingua principale
- Python
- Stelle
- 80
- Fork
- 161
- Merge medio
- 31m
- PR unite (30g)
- 1
Descrizione
Goal
Teach how CodeQL can enforce an organization-specific security rule that is not represented by the default query suite.
Scope
Choose one simple, app-relevant Python pattern and provide a small starter query that learners can understand and extend. Document the tested execution path using supported CodeQL tooling, then show how a query pack or configuration is incorporated into repository analysis.
Acceptance criteria
- The target pattern is security-relevant, specific to the pets app, and has a deterministic positive and negative example.
- The exercise explains the query metadata, imports, predicates, result selection, and help text at an introductory level.
- A pinned/tested CodeQL CLI or supported hosted workflow is documented.
- Learners run the query and see exactly the expected result set.
- The custom query is packaged and referenced using a currently supported CodeQL configuration.
- A subsequent repository analysis reports the custom result with recognizable metadata.
- Maintainer validation detects query compilation failures and result drift.
- The exercise documents feature or plan constraints and an observation-only fallback.
Guida per i contributori
Apri la guida per i contributori
Come iniziare
- Leggi tutta la issue e poi la guida ai contributi del progetto.
- Commenta sulla issue per dire che te ne occupi tu — evita che due persone facciano lo stesso lavoro.
- Fai un fork del repository e lavora su un branch.
- Apri una pull request che faccia riferimento al numero della issue.
Direzione di ricerca
Inizia dal codice Python della pets app e dal percorso supportato CodeQL CLI o hosted-workflow descritto nell’issue. Definisci un esempio positivo e uno negativo deterministici, quindi documenta la query iniziale, il packaging, la configurazione, i risultati attesi, la validazione, i vincoli e il fallback, in modo che l’esercizio soddisfi tutti i criteri di accettazione.
Scritto dal modello di indicizzazione a partire dal testo della issue.
Valutazione
- Stack tecnologico
- github-actions, python
- Ambito
- ci-cd, documentation, security, testing-qa
- Tipo di issue
- Documentazione
- Difficoltà
- 4/5
- Tempo stimato
- 3-5 giorni
- Stato di attività
- Attiva
- Chiarezza
- Abbastanza chiara
- Idoneità per principianti
- 64/100