github-samples / github-samples/pets-workshop

GitHub security workshop: Add dependency risk and remediation workflow

Abierto
#276 1 comentario 0 reacciones 0 asignados Ver en GitHub

Nadie ha tomado este issue todavía.

priority: P3
Lenguaje dominante
Python
Estrellas
80
Forks
161
Merge medio
31 min
PR fusionados (30 d)
1

Descripción

Goal

Teach learners to identify, prioritize, and remediate vulnerable dependencies using the dependency graph, Dependabot alerts, security updates, and pull-request checks.

Scope

Use a deterministic and isolated dependency fixture or a maintainer-selected advisory rather than permanently weakening the application dependencies. Cover direct versus transitive dependencies, advisory and severity information, compatibility review, update PRs, and post-merge verification.

Acceptance criteria

  • Learners enable or verify the dependency graph, Dependabot alerts, and security updates.
  • The lab produces a predictable dependency alert without leaving an intentionally vulnerable package on the default branch.
  • Learners identify whether the package is direct or transitive and review the advisory, affected range, patched version, and severity.
  • Learners review or create a remediation pull request and run the project tests against the update.
  • The alert is verified as resolved after the safe version is merged.
  • The exercise discusses grouped updates, compatibility risk, dismissals, and remediation ownership.
  • Timing and no-fix-available scenarios have documented fallback data.
  • The content coordinates with #237 rather than duplicating its repository-wide Dependabot configuration work.

Guía de contribución

Abrir la guía de contribución

Primeros pasos

  1. Lee el issue completo y luego la guía de contribución del proyecto.
  2. Comenta en el issue que vas a ocuparte — evita que dos personas hagan lo mismo.
  3. Haz un fork del repositorio y trabaja en una rama.
  4. Abre un pull request que haga referencia al número del issue.

Línea de trabajo

Comienza revisando la estructura existente del workshop y el issue #237 para entender el trabajo de configuración de Dependabot en todo el repositorio y evitar duplicaciones. Define cómo usará el lab un fixture de dependencias aislado o un advisory seleccionado por un maintainer, incluidos datos de respaldo para los escenarios de temporización y de ausencia de fix. Se considera terminado cuando el ejercicio documentado cubre el descubrimiento de alertas, la revisión de riesgos, las pruebas de remediación, el merge seguro, la verificación de la resolución y los temas de workflow indicados.

Escrito por el modelo de indexación a partir del texto del issue.

Evaluación

Stack tecnológico
github, github-actions, python
Área
devops, documentation, security
Tipo de issue
Documentación
Dificultad
4/5
Tiempo estimado
3-5 días
Estado de actividad
Activo
Claridad
Bastante claro
Aptitud para principiantes
52/100

Recibe los nuevos issues en tu correo

Un resumen breve de issues de GitHub para principiantes.