python / python/psrt-ghsa-bot

Allow collaborators to withdraw or reject CVE IDs

Aperta
#1 1 commento 0 reazioni 0 assegnatari Vedi su GitHub

Nessuno ha ancora preso questa issue.

Lingua principale
Python
Stelle
6
Fork
2
Merge medio
9h 7m
PR unite (30g)
2

Descrizione

Currently this bot can automatically assigns CVE IDs to GHSAs through the CVE API. However, sometimes a GHSA report is rejected by core developers or withdrawn by the reporter. In this case we need a way for the bot to be instructed to "withdraw" a CVE ID. Today that's done manually exclusively by CVE admins.

To enable any collaborators to reject a CVE ID (which is a

  • Create a phrase that instructs the bot to reject the CVE ID (@psrt-ghsa-bot reject <CVE ID>?)
  • Anyone in the collaborators list (python/psrt and collaborating_users, and _teams) can use the above phrase to trigger a CVE ID rejection.
  • Must not work if the CVE ID has been published or if the GHSA is still open.

This requires the bot to be able to get a list of comments in a GHSA to take commands.

Guida per i contributori

Nessuna guida per i contributori indicizzata per questo repository

Come iniziare

  1. Leggi tutta la issue e poi la guida ai contributi del progetto.
  2. Commenta sulla issue per dire che te ne occupi tu — evita che due persone facciano lo stesso lavoro.
  3. Fai un fork del repository e lavora su un branch.
  4. Apri una pull request che faccia riferimento al numero della issue.

Direzione di ricerca

Inizia individuando la gestione dei commenti GitHub del bot e la sua integrazione con la CVE/GHSA API. Traccia come sono attualmente rappresentati i collaboratori, l'appartenenza ai team, la cronologia dei commenti, lo stato di pubblicazione e lo stato di GHSA. Il lavoro è completato quando un collaboratore autorizzato può eseguire il comando di rifiuto solo per un CVE non pubblicato collegato a una GHSA chiusa, mentre i casi non autorizzati, pubblicati o aperti vengono rifiutati in modo sicuro.

Scritto dal modello di indicizzazione a partire dal testo della issue.

Valutazione

Stack tecnologico
github, python
Ambito
security
Tipo di issue
Funzionalità
Difficoltà
4/5
Tempo stimato
3-5 giorni
Stato di attività
Ferma
Chiarezza
Abbastanza chiara
Idoneità per principianti
35/100

Ricevi le nuove issue nella tua casella

Un breve riepilogo di issue GitHub adatte ai principianti.