microsoft / microsoft/security-devops-azdevops

Trivy version is very out of date

Ouverte
#78 1 commentaire 2 réactions 0 personnes assignées Voir sur GitHub

Personne n'a encore pris cette issue.

Langage dominant
TypeScript
Étoiles
86
Forks
22
Métriques de merge des PR
Aucune PR mergée en 30 j

Description

This tool uses a very old version of trivy (v0.19.2), which causes issues because apps using package-lock.json lockfileVersion: 3 , are not supported and vulnerabilities aren't found.

When is this going to be updated? Having such a old version makes the tool hard to justify to use.

Guide de contribution

Aucun guide de contribution indexé pour ce dépôt

Par où commencer

  1. Lisez l'issue en entier, puis le guide de contribution du projet.
  2. Signalez en commentaire que vous la prenez — cela évite que deux personnes fassent le même travail.
  3. Forkez le dépôt et travaillez sur une branche.
  4. Ouvrez une pull request qui référence le numéro de l'issue.

Piste de recherche

L’issue identifie Trivy v0.19.2 et son incapacité à prendre en charge package-lock.json avec lockfileVersion 3. Commencez par localiser où la version de Trivy est déclarée et comment l’extension exécute son analyse des vulnérabilités. La tâche est terminée lorsque l’outil mis à jour gère les applications avec lockfileVersion 3 et trouve leurs vulnérabilités.

Rédigé par le modèle d'indexation à partir du texte de l'issue.

Évaluation

Domaine
devops, security
Type d'issue
Bug
Difficulté
3/5
Temps estimé
1-2 jours
Activité
À l'abandon
Clarté
À clarifier
Accessibilité débutants
32/100

Recevez les nouvelles issues par e-mail

Un résumé court des issues GitHub adaptées aux débutants.