microsoft / microsoft/security-devops-azdevops
Trivy version is very out of date
Dieses Issue hat noch niemand übernommen.
- Vorherrschende Sprache
- TypeScript
- Sterne
- 86
- Forks
- 22
- PR-Merge-Kennzahlen
- Keine gemergten PRs in 30 T.
Beschreibung
This tool uses a very old version of trivy (v0.19.2), which causes issues because apps using package-lock.json lockfileVersion: 3 , are not supported and vulnerabilities aren't found.
When is this going to be updated? Having such a old version makes the tool hard to justify to use.
Beitragsleitfaden
Für dieses Repository ist kein Beitragsleitfaden indexiert
Erste Schritte
- Lies das ganze Issue und danach den Beitragsleitfaden des Projekts.
- Schreib ins Issue, dass du es übernimmst — das erspart doppelte Arbeit.
- Forke das Repository und arbeite in einem Branch.
- Öffne einen Pull Request, der die Issue-Nummer nennt.
Rechercherichtung
Das Issue identifiziert Trivy v0.19.2 und dessen fehlende Unterstützung für package-lock.json mit lockfileVersion 3. Beginne damit, zu ermitteln, wo die Trivy-Version angegeben ist und wie die Erweiterung ihren Schwachstellen-Scan ausführt. Erledigt ist die Aufgabe, wenn das aktualisierte Tool Anwendungen mit lockfileVersion 3 verarbeitet und deren Schwachstellen findet.
Vom Indexierungsmodell aus dem Issue-Text verfasst.
Bewertung
- Bereich
- devops, security
- Issue-Typ
- Bug
- Schwierigkeit
- 3/5
- Geschätzter Aufwand
- 1-2 Tage
- Aktivitätsstatus
- Veraltet
- Klarheit
- Muss geklärt werden
- Anfängerfreundlichkeit
- 32/100