github-samples / github-samples/pets-workshop

GitHub security workshop: Add dependency risk and remediation workflow

Aperta
#276 1 commento 0 reazioni 0 assegnatari Vedi su GitHub

Nessuno ha ancora preso questa issue.

priority: P3
Lingua principale
Python
Stelle
80
Fork
161
Merge medio
31m
PR unite (30g)
1

Descrizione

Goal

Teach learners to identify, prioritize, and remediate vulnerable dependencies using the dependency graph, Dependabot alerts, security updates, and pull-request checks.

Scope

Use a deterministic and isolated dependency fixture or a maintainer-selected advisory rather than permanently weakening the application dependencies. Cover direct versus transitive dependencies, advisory and severity information, compatibility review, update PRs, and post-merge verification.

Acceptance criteria

  • Learners enable or verify the dependency graph, Dependabot alerts, and security updates.
  • The lab produces a predictable dependency alert without leaving an intentionally vulnerable package on the default branch.
  • Learners identify whether the package is direct or transitive and review the advisory, affected range, patched version, and severity.
  • Learners review or create a remediation pull request and run the project tests against the update.
  • The alert is verified as resolved after the safe version is merged.
  • The exercise discusses grouped updates, compatibility risk, dismissals, and remediation ownership.
  • Timing and no-fix-available scenarios have documented fallback data.
  • The content coordinates with #237 rather than duplicating its repository-wide Dependabot configuration work.

Guida per i contributori

Apri la guida per i contributori

Come iniziare

  1. Leggi tutta la issue e poi la guida ai contributi del progetto.
  2. Commenta sulla issue per dire che te ne occupi tu — evita che due persone facciano lo stesso lavoro.
  3. Fai un fork del repository e lavora su un branch.
  4. Apri una pull request che faccia riferimento al numero della issue.

Direzione di ricerca

Inizia esaminando la struttura esistente del workshop e l’issue #237 per comprendere il lavoro di configurazione di Dependabot a livello dell’intero repository ed evitare duplicazioni. Definisci come il lab utilizzerà un fixture di dipendenze isolato o un advisory selezionato da un maintainer, inclusi dati di fallback per i casi di temporizzazione e gli scenari senza fix. Il lavoro è completato quando l’esercizio documentato copre la scoperta degli alert, la revisione del rischio, il test della remediation, il merge sicuro, la verifica della risoluzione e gli argomenti di workflow elencati.

Scritto dal modello di indicizzazione a partire dal testo della issue.

Valutazione

Stack tecnologico
github, github-actions, python
Ambito
devops, documentation, security
Tipo di issue
Documentazione
Difficoltà
4/5
Tempo stimato
3-5 giorni
Stato di attività
Attiva
Chiarezza
Abbastanza chiara
Idoneità per principianti
52/100

Ricevi le nuove issue nella tua casella

Un breve riepilogo di issue GitHub adatte ai principianti.