OPS-06: automatisiertes-schwachstellen-scanning-supply-chain (govulncheck+npm-audit CI-Gates, verwundbare Fixtures + Verifikationsskript fuer Pruefung 1)
Supply-Chain-Scan (Go) / govulncheck (push) Has been cancelled
Supply-Chain-Scan (Go) / govulncheck (push) Has been cancelled
This commit is contained in:
Vendored
+12
@@ -0,0 +1,12 @@
|
||||
// Absichtlich verwundbares Fixture-Modul fuer OPS-06 Pruefung 1: beweist, dass
|
||||
// der govulncheck-CI-Schritt eine bekannte Schwachstelle tatsaechlich erkennt
|
||||
// und den Lauf mit Exit-Code != 0 beendet. Eigenes go.mod, damit die
|
||||
// veraltete, verwundbare Abhaengigkeit NICHT im Hauptmodul landet.
|
||||
module gitea.perlbach24.de/scripte/nexarch/testdata/vulnfixture-go
|
||||
|
||||
go 1.22
|
||||
|
||||
// golang.org/x/text v0.3.7: GO-2022-0635 / CVE-2022-32149 — Denial of Service
|
||||
// durch uebermaessigen Ressourcenverbrauch beim Parsen von BCP-47-Sprach-Tags.
|
||||
// Bewusst auf dieser verwundbaren Version gepinnt, siehe scripts/verify-supply-chain-gate.sh.
|
||||
require golang.org/x/text v0.3.7
|
||||
Vendored
+19
@@ -0,0 +1,19 @@
|
||||
// Fixture fuer OPS-06 Pruefung 1 — ruft tatsaechlich in die verwundbare
|
||||
// Funktion hinein, damit govulncheck den Aufrufpfad (nicht nur die
|
||||
// Modul-Abhaengigkeit) als erreichbar erkennt.
|
||||
package main
|
||||
|
||||
import (
|
||||
"fmt"
|
||||
|
||||
"golang.org/x/text/language"
|
||||
)
|
||||
|
||||
func main() {
|
||||
tag, err := language.Parse("de-DE")
|
||||
if err != nil {
|
||||
fmt.Println(err)
|
||||
return
|
||||
}
|
||||
fmt.Println(tag)
|
||||
}
|
||||
Reference in New Issue
Block a user