microsoft / microsoft/security-devops-azdevops
Trivy version is very out of date
Nessuno ha ancora preso questa issue.
- Lingua principale
- TypeScript
- Stelle
- 86
- Fork
- 22
- Metriche di merge delle PR
- Nessuna PR unita negli ultimi 30g
Descrizione
This tool uses a very old version of trivy (v0.19.2), which causes issues because apps using package-lock.json lockfileVersion: 3 , are not supported and vulnerabilities aren't found.
When is this going to be updated? Having such a old version makes the tool hard to justify to use.
Guida per i contributori
Nessuna guida per i contributori indicizzata per questo repository
Come iniziare
- Leggi tutta la issue e poi la guida ai contributi del progetto.
- Commenta sulla issue per dire che te ne occupi tu — evita che due persone facciano lo stesso lavoro.
- Fai un fork del repository e lavora su un branch.
- Apri una pull request che faccia riferimento al numero della issue.
Direzione di ricerca
La issue identifica Trivy v0.19.2 e la sua mancata compatibilità con package-lock.json con lockfileVersion 3. Inizia individuando dove viene dichiarata la versione di Trivy e come l’estensione esegue la scansione delle vulnerabilità. Il lavoro è completato quando lo strumento aggiornato gestisce le applicazioni con lockfileVersion 3 e trova le relative vulnerabilità.
Scritto dal modello di indicizzazione a partire dal testo della issue.
Valutazione
- Ambito
- devops, security
- Tipo di issue
- Bug
- Difficoltà
- 3/5
- Tempo stimato
- 1-2 giorni
- Stato di attività
- Ferma
- Chiarezza
- Da chiarire
- Idoneità per principianti
- 32/100