python / python/psrt-ghsa-bot

Allow collaborators to withdraw or reject CVE IDs

Abierto
#1 1 comentario 0 reacciones 0 asignados Ver en GitHub

Nadie ha tomado este issue todavía.

Lenguaje dominante
Python
Estrellas
6
Forks
2
Merge medio
9 h 7 min
PR fusionados (30 d)
2

Descripción

Currently this bot can automatically assigns CVE IDs to GHSAs through the CVE API. However, sometimes a GHSA report is rejected by core developers or withdrawn by the reporter. In this case we need a way for the bot to be instructed to "withdraw" a CVE ID. Today that's done manually exclusively by CVE admins.

To enable any collaborators to reject a CVE ID (which is a

  • Create a phrase that instructs the bot to reject the CVE ID (@psrt-ghsa-bot reject <CVE ID>?)
  • Anyone in the collaborators list (python/psrt and collaborating_users, and _teams) can use the above phrase to trigger a CVE ID rejection.
  • Must not work if the CVE ID has been published or if the GHSA is still open.

This requires the bot to be able to get a list of comments in a GHSA to take commands.

Guía de contribución

No hay ninguna guía de contribución indexada para este repositorio

Primeros pasos

  1. Lee el issue completo y luego la guía de contribución del proyecto.
  2. Comenta en el issue que vas a ocuparte — evita que dos personas hagan lo mismo.
  3. Haz un fork del repositorio y trabaja en una rama.
  4. Abre un pull request que haga referencia al número del issue.

Línea de trabajo

Empieza por localizar el manejo de los comentarios de GitHub del bot y su integración con la CVE/GHSA API. Traza cómo se representan actualmente los colaboradores, la pertenencia a equipos, el historial de comentarios, el estado de publicación y el estado de GHSA. Se considera terminado cuando un colaborador autorizado puede emitir el comando de rechazo únicamente para un CVE no publicado vinculado a una GHSA cerrada, mientras que los casos no autorizados, publicados o abiertos se rechazan de forma segura.

Escrito por el modelo de indexación a partir del texto del issue.

Evaluación

Stack tecnológico
github, python
Área
security
Tipo de issue
Nueva funcionalidad
Dificultad
4/5
Tiempo estimado
3-5 días
Estado de actividad
Estancado
Claridad
Bastante claro
Aptitud para principiantes
35/100

Recibe los nuevos issues en tu correo

Un resumen breve de issues de GitHub para principiantes.