OPS-06: automatisiertes-schwachstellen-scanning-supply-chain (govulncheck+npm-audit CI-Gates, verwundbare Fixtures + Verifikationsskript fuer Pruefung 1)
Supply-Chain-Scan (Go) / govulncheck (push) Has been cancelled

This commit is contained in:
sysops
2026-08-28 22:58:27 +02:00
parent c895a67c4b
commit 87f5fe20f9
6 changed files with 146 additions and 0 deletions
+12
View File
@@ -0,0 +1,12 @@
// Absichtlich verwundbares Fixture-Modul fuer OPS-06 Pruefung 1: beweist, dass
// der govulncheck-CI-Schritt eine bekannte Schwachstelle tatsaechlich erkennt
// und den Lauf mit Exit-Code != 0 beendet. Eigenes go.mod, damit die
// veraltete, verwundbare Abhaengigkeit NICHT im Hauptmodul landet.
module gitea.perlbach24.de/scripte/nexarch/testdata/vulnfixture-go
go 1.22
// golang.org/x/text v0.3.7: GO-2022-0635 / CVE-2022-32149 Denial of Service
// durch uebermaessigen Ressourcenverbrauch beim Parsen von BCP-47-Sprach-Tags.
// Bewusst auf dieser verwundbaren Version gepinnt, siehe scripts/verify-supply-chain-gate.sh.
require golang.org/x/text v0.3.7
+19
View File
@@ -0,0 +1,19 @@
// Fixture fuer OPS-06 Pruefung 1 — ruft tatsaechlich in die verwundbare
// Funktion hinein, damit govulncheck den Aufrufpfad (nicht nur die
// Modul-Abhaengigkeit) als erreichbar erkennt.
package main
import (
"fmt"
"golang.org/x/text/language"
)
func main() {
tag, err := language.Parse("de-DE")
if err != nil {
fmt.Println(err)
return
}
fmt.Println(tag)
}
+8
View File
@@ -0,0 +1,8 @@
{
"name": "nexarch-vulnfixture-npm",
"private": true,
"description": "Absichtlich verwundbares Fixture-Paket fuer OPS-06 Pruefung 1 — beweist, dass npm audit eine bekannte Schwachstelle erkennt und den Lauf blockiert. Nicht Teil eines echten NEXARCH-Frontends.",
"dependencies": {
"lodash": "4.17.4"
}
}