Aanleiding
De wekelijkse controle opent alleen nog een voorstel als de fix werkelijk op te halen valt. Kan dat niet — de fix zit nog niet in de gebruikte Debian-suite — dan gebeurt er verder niets: er verschijnt een waarschuwing in de uitvoer van die ene run, en daar blijft het bij.
Effect
Een bekende, fixbare kwetsbaarheid kan zo weken in de gepubliceerde image blijven zitten zonder dat iemand het merkt. Voorheen ging er elke week een voorstel open dat weliswaar niets verhielp, maar wel zichtbaar was. Dat signaal is nu weg, en er is niets voor in de plaats gekomen dat de aandacht vasthoudt.
Wenselijk gedrag
Blijft dezelfde kwetsbaarheid meerdere weken onverhelpbaar, dan komt dat ergens terecht waar het gezien en opgevolgd wordt — niet alleen in de uitvoer van een run die niemand opent.
Acceptatiecriteria
Technische details
In .github/workflows/check-upstream.yml, job apt-security-refresh: de tak die ::warning::N fixbare CRITICAL/HIGH-CVE(s), maar geen enkele fix staat in de suite schrijft. Een annotatie op een schedule-run is alleen zichtbaar voor wie de run opent.
Denkrichtingen: een issue openen en bijwerken in plaats van een voorstel (met de CVE-lijst in de tekst, zodat er één issue per situatie is), of de bestaande waarschuwing koppelen aan de code scanning-resultaten die uit #127 komen.
Aanleiding
De wekelijkse controle opent alleen nog een voorstel als de fix werkelijk op te halen valt. Kan dat niet — de fix zit nog niet in de gebruikte Debian-suite — dan gebeurt er verder niets: er verschijnt een waarschuwing in de uitvoer van die ene run, en daar blijft het bij.
Effect
Een bekende, fixbare kwetsbaarheid kan zo weken in de gepubliceerde image blijven zitten zonder dat iemand het merkt. Voorheen ging er elke week een voorstel open dat weliswaar niets verhielp, maar wel zichtbaar was. Dat signaal is nu weg, en er is niets voor in de plaats gekomen dat de aandacht vasthoudt.
Wenselijk gedrag
Blijft dezelfde kwetsbaarheid meerdere weken onverhelpbaar, dan komt dat ergens terecht waar het gezien en opgevolgd wordt — niet alleen in de uitvoer van een run die niemand opent.
Acceptatiecriteria
Technische details
In
.github/workflows/check-upstream.yml, jobapt-security-refresh: de tak die::warning::N fixbare CRITICAL/HIGH-CVE(s), maar geen enkele fix staat in de suiteschrijft. Een annotatie op eenschedule-run is alleen zichtbaar voor wie de run opent.Denkrichtingen: een issue openen en bijwerken in plaats van een voorstel (met de CVE-lijst in de tekst, zodat er één issue per situatie is), of de bestaande waarschuwing koppelen aan de code scanning-resultaten die uit #127 komen.