Run cargo audit in CI?
- Dominant language
- Rust
- Stars
- 580
- Forks
- 50
- PR merge metrics
- No merged PRs in 30d
Description
Maybe we could run [`cargo audit`](https://crates.io/crates/cargo-audit) on the CI for security audits. Just run it on my machine:
```
$ cargo audit
Fetching advisory database from `https://github.com/RustSec/advisory-db.git`
Loaded 73 security advisories (from ~/.cargo/advisory-db)
Updating crates.io index
Scanning Cargo.lock for vulnerabilities (79 crate dependencies)
error: Vulnerable crates found!
ID: RUSTSEC-2020-0006
Crate: bumpalo
Version: 3.2.0
Date: 2020-03-24
URL: https://rustsec.org/advisories/RUSTSEC-2020-0006
Title: Flaw in `realloc` allows reading unknown memory
Solution: upgrade to >= 3.2.1
Dependency tree:
bumpalo 3.2.0
└── wasm-bindgen-backend 0.2.59
└── wasm-bindgen-macro-support 0.2.59
└── wasm-bindgen-macro 0.2.59
└── wasm-bindgen 0.2.59
├── web-sys 0.3.36
│ └── plotters 0.2.12
│ └── criterion 0.3.1
│ └── flurry 0.2.1
├── plotters 0.2.12
└── js-sys 0.3.36
├── web-sys 0.3.36
└── plotters 0.2.12
warning: 1 warning found
Crate: bumpalo
Version: 3.2.0
Warning: package has been yanked!
error: 1 vulnerability found!
warning: 1 warning found!
```
Contributor guide
No contributing guide indexed for this repository
Assessment
This issue has not been assessed yet.