Repository navigation
docs: adiciona SECURITY.md com canal de reporte (Scorecard #7) - #57
Merged
Merged
Conversation
O Scorecard reclamava no alerta #7 (SecurityPolicyID, medium): score is 4: security policy file detected Warn: no linked content found O arquivo que ele detectou e o `docs/security.md`, que e outra coisa: e a pagina de doc sobre usar o plugin com seguranca, nao uma politica de reporte. Nao havia `SECURITY.md` no repositorio, entao o GitHub tambem nao mostrava a politica na aba Security nem no fluxo de quem quer reportar. Agora existe, na raiz, com o que faltava para o check: conteudo com links. Aponta para o relato privado por advisory do GitHub - conferi que o recurso esta habilitado no repositorio, entao o link funciona - e diz o que incluir no relato. O resto e o que o arquivo precisa dizer de qualquer forma: quais versoes recebem correcao, o que esperar (melhor esforco, sem prometer prazo que um projeto de uma pessoa so nao cumpre) e o escopo. Fora de escopo ficam falhas do MySQL, do SA-MP e do open.mp, gamemode que usa a API errado e configuracao do operador - mas com uma excecao registrada de proposito: relato mostrando que a nossa propria documentacao leva a um padrao inseguro conta como valido, mesmo sem mudanca de codigo.
This file contains hidden or bidirectional Unicode text that may be interpreted or compiled differently than what appears below. To review, open the file in an editor that reveals hidden Unicode characters.
Learn more about bidirectional Unicode characters
Sign up for free
to join this conversation on GitHub.
Already have an account?
Sign in to comment
Add this suggestion to a batch that can be applied as a single commit.This suggestion is invalid because no changes were made to the code.Suggestions cannot be applied while the pull request is closed.Suggestions cannot be applied while viewing a subset of changes.Only one suggestion per line can be applied in a batch.Add this suggestion to a batch that can be applied as a single commit.Applying suggestions on deleted lines is not supported.You must change the existing code in this line in order to create a valid suggestion.Outdated suggestions cannot be applied.This suggestion has been applied or marked resolved.Suggestions cannot be applied from pending reviews.Suggestions cannot be applied on multi-line comments.Suggestions cannot be applied while the pull request is queued to merge.Suggestion cannot be applied right now. Please check back later.
Resolve o alerta #7 do Scorecard (
SecurityPolicyID, medium):O que estava acontecendo
Não existia
SECURITY.mdno repositório. O arquivo que o Scorecard detectou foi odocs/security.md, que é outra coisa: a página de documentação sobre usar o plugin com segurança, não uma política de reporte. Daí os 4 pontos e o aviso de "no linked content" — uma página de hardening não tem canal de contato.Efeito colateral: o GitHub também não mostrava política alguma na aba Security nem para quem fosse reportar algo.
O que entra
Um
SECURITY.mdna raiz, com o que o check pedia (conteúdo com links) e o que o arquivo precisa dizer de qualquer forma:Cargo.tomlem vez de fixar um número que envelhece.Não coloquei e-mail pessoal no arquivo; o advisory privado do GitHub cobre o caso sem publicar endereço. Se preferir um e-mail listado, é uma linha.
Achado no caminho, para decidir depois
O
docs/CNAMEfoi removido no #37, mas o domínio continua configurado nas settings do Pages:Na prática o site serve em
mysql-samp.nullsablex.come onullsablex.github.io/mysql_samp/dá 301 para lá — enquanto osite_urldomkdocs.yml, que o #37 apontou para o github.io, diz o contrário. Ou seja, a URL canônica declarada e a real divergem.Não mexi nisso aqui. Os links deste arquivo usam o
github.io, que funciona nos dois cenários. Vale decidir: remover o domínio das settings, ou restaurar osite_url(e oCNAME) para o domínio.