github / github/codeql

Removing first-party entries from trustedActionsOwnerDataModel

Aperta
#22,409 2 commenti 1 reazione 0 assegnatari Vedi su GitHub
question
Lingua principale
CodeQL
Stelle
10.1k
Fork
2.1k
Merge medio
2g 15h
PR unite (30g)
141

Descrizione

I would like to see the ability to _remove_ the first-party orgs from the trustedActionsOwnerDataModel, enabling unpinned warnings on first-party actions. If we're mandating SHA pinning on all external actions but GitHub's actions get overlooked, it leaves a gap in our code scanning.

Current usage:
```yaml
extensions:
- addsTo:
pack: codeql/actions-all
extensible: trustedActionsOwnerDataModel
data:
- ["org1"]
- ["org2"]
```

Potential (psuedocode, not real working examples):
```yaml
extensions:
- addsTo:
pack: codeql/actions-all
extensible: trustedActionsOwnerDataModel
data:
- ["org1"]
- ["org2"]
- ["!github"] # this syntax
- ["!actions"]
- ["!advanced-security"]

- removesFrom: # or this syntax?
pack: codeql/actions-all
extensible: trustedActionsOwnerDataModel
data:
- ["github"]
- ["actions"]
- ["advanced-security"]

- addsTo: # or this?
pack: codeql/actions-all
extensible: distrustedActionsOwnerOverrideDataModel # new
data:
- ["github"]
- ["actions"]
- ["advanced-security"]
```

Guida per i contributori

Apri la guida per i contributori

Direzione di ricerca

Inizia esaminando gli esempi di estensione di trustedActionsOwnerDataModel nell’issue e il modo in cui sono attualmente rappresentati i proprietari first-party. Confronta gli approcci proposti negation, removesFrom e override, quindi definisci quale comportamento e quale sintassi devono essere supportati. Il lavoro è completo quando esiste un modo documentato e testato per rimuovere organizzazioni first-party selezionate, così da poter abilitare gli avvisi sulle azioni non bloccate a una revisione specifica.

Scritto dal modello di indicizzazione a partire dal testo della issue.

Valutazione

Ambito
security
Tipo di issue
Funzionalità
Difficoltà
5/5
Tempo stimato
Più di una settimana
Stato di attività
Attiva
Chiarezza
Abbastanza chiara
Idoneità per principianti
45/100

Ricevi le nuove issue nella tua casella

Un breve riepilogo di issue GitHub adatte ai principianti.