General issue: CWE-208 coverage for javascript
- 主要言語
- CodeQL
- スター
- 10.1k
- フォーク
- 2.1k
- 平均マージ
- 2日 18時間
- マージ済み PR(30日)
- 152
説明
**Description**
CodeQL currently does not detect CWE-208 (Observable Timing Discrepancy) in JavaScript/TypeScript, while this weakness is covered in Java/Kotlin, Python and Ruby. This appears to be a language coverage gap rather than a configuration issue. [https://codeql.github.com/codeql-query-help/full-cwe/]
**Example**
In authentication or validation logic, I would expect CodeQL to at least be able
to model potential timing differences, for example:
``` js
if (value !== expectedValue) {
return res.status(401).json({ message: 'Invalid token' });
}
```
**Question**
Is there a plan to expand CodeQL query coverage for this weakness in the remaining languages?
コントリビューションガイド
調査の方向性
完全な CWE カバレッジについては、まず CodeQL のクエリヘルプページを確認し、Java/Kotlin、Python、Ruby における CWE-208 のサポートを、ここで説明されている JavaScript/TypeScript の不足と比較してください。意図しているカバレッジと実装範囲を明確にしてください。完了とは、合意された計画ができるか、JavaScript/TypeScript に CWE-208 のカバレッジが追加されることを意味します。
索引モデルが issue の本文から書いたものです。
評価
- 技術スタック
- javascript, typescript
- 領域
- security
- issue の種類
- 機能追加
- 難易度
- 5/5
- 見積もり時間
- 1週間以上
- 活発さ
- 停滞
- 明瞭さ
- 説明が足りない
- 初心者へのやさしさ
- 25/100