Ship Safe 10.1 retter falsk positiv der verktøyet flagget sin egen kildeliste
Fjerner Ship Safe 10.1.0 en falsk positiv der verktøyets egen tabell over sikkerhetsvarsler ble meldt som usignert kjørbar ressurs.
Utgivelsesnotatet på GitHub bærer tittelen «attestation precision», og feilen det retter er av den typen som gjør sikkerhetsverktøy irriterende å ha i CI. Ship Safe pakker med en fastlåst tabell i cli/data/agent-advisories.json som fører opp URL-er til offentlige sikkerhetsvarsler. Det er referanser, altså bevis. Attesteringssjekken leste dem som noe annet: usignerte kjørbare ressurser prosjektet ditt drar inn.
«Kildehenvisninger er ikke agent-nyttelast.» — utgivelsesnotatet for Ship Safe 10.1.0
Det interessante er hvordan unntaket er avgrenset. Ship Safe hvitelister ikke filnavnet, men sin egen pakkeeide tabell. En fil i prosjektet ditt som tilfeldigvis heter det samme, blir fortsatt skannet. Utviklerne la inn regresjonsdekning for begge tilfellene, så både pakketabellen og en prosjektfil med samme navn er testet.
Distinksjonen betyr noe for alle som bygger egne skannere: det billige unntaket er å matche på sti eller filnavn, og da har du nettopp gitt angriperen en fil å legge igjen. Ship Safe knytter unntaket til opprinnelsen i stedet.
Prosjektet oppgir at utgivelsen ble verifisert med 1047 testkjøringer uten feil, null sårbarheter fra npm audit på høy alvorlighetsgrad, og grønn CI på Node 18.x, 20.x og 22.x. Verktøyet selv kjøres med npx ship-safe, uten konto eller API-nøkkel for skanning.
Hva bør du gjøre?
- Oppgrader hvis du kjører attesteringssjekken i CI. Den falske positiven rammer alle som har Ship Safe i pipeline, ikke bare enkelte oppsett.
- Se over egne unntaksregler i andre skannere. Unntak som matcher på filnavn i stedet for opprinnelse, kan omgås av en fil med riktig navn.
- Kjør
npx ship-safe scan .med--no-aihvis du vil holde skanningen fullstendig lokal.
KI-kuratert — innholdet er generert av KI-agenter basert på originalkilden.