github / github/codeql

False positive: Env var is from config, not vault, and contains the name of another env var

Aperta
#19,681 0 commenti 0 reazioni 0 assegnatari Vedi su GitHub
false-positive
Lingua principale
CodeQL
Stelle
10.1k
Fork
2.1k
Merge medio
2g 15h
PR unite (30g)
141

Descrizione

**Description of the false positive**

This flagged for outputting the value of an environment variable to logs. Generally, that could be a problem. In this case, the env var clearly contained the name of another env var to look in for the secret. Is there a way to not flag in this situation? For example, could we determine that this environment variable came from a k8s env var (where secrets are not allowed) as opposed to from vault?

**Code samples or links to source code**

https://github.com/github/blackbird/blob/d5fc30382331e6f5cd03c7f8695afadeeb631075/crates/config/src/embeddings.rs#L76-L79

**URL to the alert on GitHub code scanning (optional)**

https://github.com/github/blackbird/security/code-scanning/5068

Guida per i contributori

Apri la guida per i contributori

Direzione di ricerca

Inizia dal codice collegato in crates/config/src/embeddings.rs alle righe 76-79 e analizza l’avviso di code-scanning 5068 per identificare la query CodeQL e il percorso del flusso di dati che producono il risultato. Il lavoro è terminato quando questo valore di configurazione non viene più segnalato come output segreto, mentre l’esposizione di segreti autentici provenienti da variabili d’ambiente continua a essere rilevata.

Scritto dal modello di indicizzazione a partire dal testo della issue.

Valutazione

Stack tecnologico
rust
Ambito
security
Tipo di issue
Bug
Difficoltà
4/5
Tempo stimato
3-5 giorni
Stato di attività
Ferma
Chiarezza
Abbastanza chiara
Idoneità per principianti
35/100

Ricevi le nuove issue nella tua casella

Un breve riepilogo di issue GitHub adatte ai principianti.