loopbackio / loopbackio/security
Adopt GitHub Actions Lockfiles
Nessuno ha ancora preso questa issue.
- Lingua principale
- TypeScript
- Stelle
- 4
- Fork
- 1
- Metriche di merge delle PR
- Nessuna PR unita negli ultimi 30g
Descrizione
GitHub Actions Lockfiles are now in technical preview:
The GitHub community design discussion: https://github.com/orgs/community/discussions/194494
It provides true dependency tree pinning akin to package-lock.json. This is better that the previous hash-pinning which only pinned the immediate dependency, but not the nested, transient dependencies.
Renovate has added support for the lockfiles: https://github.com/renovatebot/renovate/pull/45199
From https://github.com/renovatebot/renovate/pull/45199:
gh actions-lockrewrites the workflows it manages back to plain refs
when it regenerates them, which strips out any inline digest pin
Hence, this necessarily replaces: https://github.com/loopbackio/security/issues/27
Workflow
Unlike prior art, this lockfile is used and enforced by GitHub Actions workers themselves without additional action calls.
Usage: https://github.com/github/gh-actions-lock/tree/f41c314f82c2382ef0263c8d93e6d66dce327456
Guida per i contributori
Nessuna guida per i contributori indicizzata per questo repository
Come iniziare
- Leggi tutta la issue e poi la guida ai contributi del progetto.
- Commenta sulla issue per dire che te ne occupi tu — evita che due persone facciano lo stesso lavoro.
- Fai un fork del repository e lavora su un branch.
- Apri una pull request che faccia riferimento al numero della issue.
Direzione di ricerca
Inizia dalla documentazione collegata sull’uso di GitHub Actions Lockfiles e dalla pull request di Renovate, quindi confronta l’approccio proposto con il lavoro precedente nell’issue 27. Identifica quali workflow del repository sono interessati; il lavoro è completato quando i workflow applicabili adottano e impongono i lockfile invece del precedente pinning degli hash delle dipendenze immediate.
Scritto dal modello di indicizzazione a partire dal testo della issue.
Valutazione
- Stack tecnologico
- github-actions
- Ambito
- ci-cd, security
- Tipo di issue
- Funzionalità
- Difficoltà
- 4/5
- Tempo stimato
- 3-5 giorni
- Stato di attività
- Tranquilla
- Chiarezza
- Da chiarire
- Idoneità per principianti
- 45/100