-
Notifications
You must be signed in to change notification settings - Fork 0
Expand file tree
/
Copy path.trivyignore
More file actions
52 lines (50 loc) · 2.84 KB
/
Copy path.trivyignore
File metadata and controls
52 lines (50 loc) · 2.84 KB
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
# Trivy Ignore File
#
# Menschenlesbare Dokumentation: docs/dependency-risk-register.md
# Maschinenlesbare Ausnahmen: docs/dependency-risk-exceptions.json
#
# Jeder Eintrag hier braucht ein GitHub-Issue, einen Owner und eine Frist.
# Die Blöcke unten sind nach Hardstop gruppiert — beim Bearbeiten immer nur
# den Block anfassen, dessen Hardstop gemeint ist.
#
# ACHTUNG: Trivy matcht Ignore-Zeilen auf die ID, unter der es das Finding
# meldet. Advisory-Aliase (GHSA <-> CVE <-> PYSEC) werden NICHT aufgelöst.
# Steht hier eine GHSA-ID und Trivy meldet die CVE-ID, greift der Eintrag
# nicht. Im Zweifel alle Aliase eintragen.
# Ehemaliger konkreter Fall: GHSA-p4gq-832x-fm9v wurde von Trivy als
# CVE-2026-54293 gemeldet und dadurch nicht unterdrückt (Issue #995) —
# inzwischen durch echten Upstream-Fix (nltk 3.10.0) gelöst, siehe Block 1.
# =============================================================================
# Block 1 — pip-audit/nltk-Baseline · aufgelöst 2026-08-02 (vormals Hardstop
# 2026-09-28, verlängert via ADR-0004 / ALE-20)
# =============================================================================
#
# Dieser Block ist leer. nltk wurde von 3.9.4 auf 3.10.1 gehoben (Issue #995,
# verifiziert per vollem Backend-Testlauf: 4159 passed, keine durch den Bump
# verursachte Regression). Für die beiden Advisories gilt das unterschiedlich:
#
# - GHSA-p4gq-832x-fm9v (Alias CVE-2026-54293, PYSEC-2026-2078): echter
# Upstream-Fix in nltk 3.10.0. Real resolved.
# - PYSEC-2026-597 (Alias CVE-2026-12243): KEIN echter Upstream-Fix — OSV
# weist kein "fixed"-Event aus, nur last_affected: 3.9.4. Ab nltk 3.10.0
# fällt das installierte Paket aus dem affected-Set; Trivy/pip-audit
# melden den Fund deshalb nicht mehr, obwohl die zugrunde liegende
# Schwachstelle nicht behoben ist. Aufschub durch Versions-Drift, keine
# Behebung. Tracking bleibt offen: Issue #661.
#
# Details: docs/dependency-risk-register.md, Abschnitt "nltk-Baseline".
# =============================================================================
# Block 2 — Trivy-Container-Baseline · aufgelöst 2026-07-31 (Issue #772)
# =============================================================================
#
# Dieser Block ist leer und der zugehörige Hardstop (2026-08-30) entfällt.
#
# CVE-2026-24049 (wheel) und CVE-2026-23949 (jaraco.context) waren hier mit
# der Begründung "Basis-Image-Update erforderlich" eingetragen. Diese Diagnose
# war falsch: beide Pakete stammten nie aus dem Basis-Image, sondern aus
# setuptools/_vendor/ in der Backend-.venv. Der Bump setuptools 80.9.0 -> 83.0.0
# (33b3f310, PR #828, seit 2026-07-22 in main) hebt vendored wheel auf 0.46.3
# (fixed >= 0.46.2) und vendored jaraco.context auf 6.1.0 (fixed >= 6.1.0).
# Am realen Prod-Image verifiziert: beide Findings sind fort.
#
# Belege: docs/2026-07-31-issue-772-cve-basisimage-research.md