microsoft / microsoft/security-devops-azdevops

Trivy version is very out of date

Abierto
#78 1 comentario 2 reacciones 0 asignados Ver en GitHub

Nadie ha tomado este issue todavía.

Lenguaje dominante
TypeScript
Estrellas
86
Forks
22
Métricas de merge de PR
Sin PR fusionados en 30 d

Descripción

This tool uses a very old version of trivy (v0.19.2), which causes issues because apps using package-lock.json lockfileVersion: 3 , are not supported and vulnerabilities aren't found.

When is this going to be updated? Having such a old version makes the tool hard to justify to use.

Guía de contribución

No hay ninguna guía de contribución indexada para este repositorio

Primeros pasos

  1. Lee el issue completo y luego la guía de contribución del proyecto.
  2. Comenta en el issue que vas a ocuparte — evita que dos personas hagan lo mismo.
  3. Haz un fork del repositorio y trabaja en una rama.
  4. Abre un pull request que haga referencia al número del issue.

Línea de trabajo

El issue identifica Trivy v0.19.2 y su falta de compatibilidad con package-lock.json con lockfileVersion 3. Empieza por localizar dónde se declara la versión de Trivy y cómo la extensión ejecuta su análisis de vulnerabilidades. Se considera completado cuando la herramienta actualizada gestiona aplicaciones con lockfileVersion 3 y encuentra sus vulnerabilidades.

Escrito por el modelo de indexación a partir del texto del issue.

Evaluación

Área
devops, security
Tipo de issue
Error
Dificultad
3/5
Tiempo estimado
1-2 días
Estado de actividad
Estancado
Claridad
Necesita aclaración
Aptitud para principiantes
32/100

Recibe los nuevos issues en tu correo

Un resumen breve de issues de GitHub para principiantes.