loopbackio / loopbackio/security

Adopt GitHub Actions Lockfiles

Offen
#42 0 Kommentare 0 Reaktionen 0 zugewiesene Personen Auf GitHub ansehen

Dieses Issue hat noch niemand übernommen.

Vorherrschende Sprache
TypeScript
Sterne
4
Forks
1
PR-Merge-Kennzahlen
Keine gemergten PRs in 30 T.

Beschreibung

GitHub Actions Lockfiles are now in technical preview:

The GitHub community design discussion: https://github.com/orgs/community/discussions/194494

It provides true dependency tree pinning akin to package-lock.json. This is better that the previous hash-pinning which only pinned the immediate dependency, but not the nested, transient dependencies.

Renovate has added support for the lockfiles: https://github.com/renovatebot/renovate/pull/45199

From https://github.com/renovatebot/renovate/pull/45199:

gh actions-lock rewrites the workflows it manages back to plain refs
when it regenerates them, which strips out any inline digest pin

Hence, this necessarily replaces: https://github.com/loopbackio/security/issues/27

Workflow

Unlike prior art, this lockfile is used and enforced by GitHub Actions workers themselves without additional action calls.

Usage: https://github.com/github/gh-actions-lock/tree/f41c314f82c2382ef0263c8d93e6d66dce327456

Beitragsleitfaden

Für dieses Repository ist kein Beitragsleitfaden indexiert

Erste Schritte

  1. Lies das ganze Issue und danach den Beitragsleitfaden des Projekts.
  2. Schreib ins Issue, dass du es übernimmst — das erspart doppelte Arbeit.
  3. Forke das Repository und arbeite in einem Branch.
  4. Öffne einen Pull Request, der die Issue-Nummer nennt.

Rechercherichtung

Beginne mit der verlinkten Dokumentation zur Verwendung von GitHub Actions Lockfiles und dem Renovate-Pull-Request und vergleiche anschließend den vorgeschlagenen Ansatz mit den bisherigen Arbeiten in issue 27. Ermittle, welche Repository-Workflows betroffen sind; abgeschlossen bedeutet, dass die zutreffenden Workflows Lockfiles anstelle des früheren Hash-Pinnings unmittelbarer Abhängigkeiten übernehmen und durchsetzen.

Vom Indexierungsmodell aus dem Issue-Text verfasst.

Bewertung

Tech-Stack
github-actions
Bereich
ci-cd, security
Issue-Typ
Feature
Schwierigkeit
4/5
Geschätzter Aufwand
3-5 Tage
Aktivitätsstatus
Ruhig
Klarheit
Muss geklärt werden
Anfängerfreundlichkeit
45/100

Neue Issues direkt in Ihr Postfach

Eine kurze Übersicht über anfängerfreundliche GitHub-Issues.