False positive: Env var is from config, not vault, and contains the name of another env var
- Lingua principale
- CodeQL
- Stelle
- 10.1k
- Fork
- 2.1k
- Merge medio
- 2g 15h
- PR unite (30g)
- 141
Descrizione
**Description of the false positive**
This flagged for outputting the value of an environment variable to logs. Generally, that could be a problem. In this case, the env var clearly contained the name of another env var to look in for the secret. Is there a way to not flag in this situation? For example, could we determine that this environment variable came from a k8s env var (where secrets are not allowed) as opposed to from vault?
**Code samples or links to source code**
https://github.com/github/blackbird/blob/d5fc30382331e6f5cd03c7f8695afadeeb631075/crates/config/src/embeddings.rs#L76-L79
**URL to the alert on GitHub code scanning (optional)**
https://github.com/github/blackbird/security/code-scanning/5068
Guida per i contributori
Apri la guida per i contributori
Direzione di ricerca
Inizia dal codice collegato in crates/config/src/embeddings.rs alle righe 76-79 e analizza l’avviso di code-scanning 5068 per identificare la query CodeQL e il percorso del flusso di dati che producono il risultato. Il lavoro è terminato quando questo valore di configurazione non viene più segnalato come output segreto, mentre l’esposizione di segreti autentici provenienti da variabili d’ambiente continua a essere rilevata.
Scritto dal modello di indicizzazione a partire dal testo della issue.
Valutazione
- Stack tecnologico
- rust
- Ambito
- security
- Tipo di issue
- Bug
- Difficoltà
- 4/5
- Tempo stimato
- 3-5 giorni
- Stato di attività
- Ferma
- Chiarezza
- Abbastanza chiara
- Idoneità per principianti
- 35/100