google / google/codeworld

Getting a validation warning for markdeep script

Offen
#1,448 3 Kommentare 0 Reaktionen 0 zugewiesene Personen Auf GitHub ansehen
cleanup
Vorherrschende Sprache
Haskell
Sterne
1.3k
Forks
201
PR-Merge-Kennzahlen
Keine gemergten PRs in 30 T.

Beschreibung

```
./casual-effects.com/markdeep/latest/markdeep.min.js: FAILED
sha256sum: WARNING: 1 computed checksum did NOT match
DANGER: Validation failed for downloaded third-party code; tampered with?
```

It looks like this pulls the latest version, and validates against a checksum, so it will start failing any time a new markdeep is released. We should either pin the version, or stop validating the checksum. Pinning the version is the safer choice, but I suddenly realize this is volunteering me for a pretty tedious job constantly trying to stay up to date with security bugs and such in downstream libraries. That sucks.

Beitragsleitfaden

Beitragsleitfaden öffnen

Rechercherichtung

Finde die Regel für den Download und die Prüfsummenvalidierung für casual-effects.com/markdeep/latest/markdeep.min.js. Überprüfe, wie die aktuelle URL und der erwartete sha256 definiert sind, und pinne dann die Artefaktversion und aktualisiere ihre Prüfsumme, damit die Validierung für die gepinnte Datei erfolgreich ist.

Vom Indexierungsmodell aus dem Issue-Text verfasst.

Bewertung

Tech-Stack
javascript
Bereich
build-system, security
Issue-Typ
Bug
Schwierigkeit
2/5
Geschätzter Aufwand
1-3 Stunden
Aktivitätsstatus
Veraltet
Klarheit
Größtenteils klar
Anfängerfreundlichkeit
35/100

Neue Issues direkt in Ihr Postfach

Eine kurze Übersicht über anfängerfreundliche GitHub-Issues.