Skip to content

docs(security): 救回 CodeQL 分诊台账并按 09-21 实测刷新(open 110→76,critical 归零) - #112

Merged
ReSerendipity merged 1 commit into
mainfrom
docs/codeql-triage-salvage
Sep 21, 2026
Merged

ReSerendipity merged 1 commit into
mainfrom
docs/codeql-triage-salvage

Conversation

@ReSerendipity

Copy link
Copy Markdown
Owner

为什么单开一条

PR #81 的主体方向("两个 lock 钉的 transformers 4.52.1 低于自家下界 4.57,要抬下界")被实测推翻
真正写错的是下界本身,实测能跑的就是 4.52.1(indextts 2.0.0transformers==4.52.1),
已按 #103 回退并在 docs/SECURITY_DEPENDABOT_TRIAGE.md §1a 记下我当时的方向错误。

#81 里还带着一份逐条读过代码的 CodeQL 存量告警分诊表(181 行:110 条告警按规则/落点分布、
5 个族已定性、4 个族标明"未审(不假装看过)"、分批处置建议、以及 §5 的 dismiss 执行记录)。
这是本仓唯一成体系的 CodeQL 台账 —— 跟着 PR 一起关掉就没了,而仓库现在有 76 条 open 告警需要它。

所以:救文档,不救方向。§0–§5 原文一字未改(那是 2026-09-20 的定性快照),新增 §6 记录今天的重测。

§6 刷新了什么(全部是实测,不是推算)

09-20(§0) 09-21 实测
open 110 76
high / medium / critical 72 / 37 / 1 46 / 30 / 0

34 条差额逐条对上账:§5 已记的 25 条 dismiss + §5 之后又 dismiss 的 7 条
js/xss-through-dom #95#99/#105/#106,09-20 16:07 一批,理由与插值来源都在平台 comment 里)

  • 重扫自动转 fixed 的 2 条。守恒:110 open + 2 fixed = 76 + 32 + 4 = 112,窗口内没有新增。
    那 7 条 §5 没记(它冻结在 00:28)—— 记为台账滞后,不是处置缺理由。

两处按代码复核(不是按文档相信文档):

门禁口径没变,所以这张表才会漂走

main 的必需检查仍只有 ruff / pytest(3.12,ubuntu) / mypy ratchet,strict=falseCodeQL 不在其中
§4 那行"CodeQL 是否进必需检查"的决策仍未定,判据不变:先降到 <30 再纳入(现在 76)。

验证

scripts/check_spec_refs.pynew=0(本文档没有引入悬空引用);
verify_cloud_native.py 全绿;纯文档改动,不涉及运行时代码与签名清单。

Refs: #81(被本条接替其文档部分)、#103(下界回退)、#109(CSRF 硬失败 + 0600)

#81 的主体方向(把 transformers 下界抬到 4.57)已被实测推翻并按 #103 回退,但它带的这份
逐条读代码的 CodeQL 分诊表是本仓唯一成体系的存量告警台账,不跟着 PR 一起丢。
§0–§5 原文保留(那是 09-20 的定性快照),新增 §6 记录当天重测:
open 110→76、critical 1→0,34 条差额逐条对上账(25 已记 dismiss + 7 未记的
xss-through-dom 批次 + 2 重扫自动 fixed),并按代码复核了 §2.1 声称的入口守卫确在 main。
另记两条与本文档旧表述不一致的事实:CSRF 那条落地时没有 TTS_ALLOW_EPHEMERAL_CSRF 开关,
以及告警 #1 因为写入位置移动在 #109 里被算成 new alert。

Signed-off-by: ReSerendipity <zengyangc@outlook.com>
@ReSerendipity
ReSerendipity merged commit 5753fbd into main Sep 21, 2026
30 checks passed
@ReSerendipity
ReSerendipity deleted the docs/codeql-triage-salvage branch September 23, 2026 07:15
Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Labels

None yet

Projects

None yet

Development

Successfully merging this pull request may close these issues.

1 participant