重新整理 cleanup-release 動作與文件 #1
@@ -1 +1,42 @@
|
|||||||
[]
|
[
|
||||||
|
{
|
||||||
|
"level": "warning",
|
||||||
|
"role": "Assassin",
|
||||||
|
"location": "src/index.js:169",
|
||||||
|
"problem": "這個驗證只擋掉非數字,`0` 仍然會通過;若攻擊者能控制 `KEEP_COUNT`,就能把保留數設成 0,後續流程會把所有 release 刪光,還會把所有未被保留的 tag 一併清掉。",
|
||||||
|
"suggestion": "把下限改成至少 `1`,並在進入刪除流程前再做一次保護檢查;如果真的需要全清,應該改成獨立的高風險開關,而不是混在一般輸入參數裡。",
|
||||||
|
"is_new": true
|
||||||
|
},
|
||||||
|
{
|
||||||
|
"level": "warning",
|
||||||
|
"role": "Assassin",
|
||||||
|
"location": "src/index.js:233",
|
||||||
|
"problem": "這裡把 API 回應 body 直接拼進例外訊息,任何錯誤回應都可能被寫進 action log;如果伺服器或中間層回傳內部路徑、設定值或其他敏感內容,就會被一起外洩。",
|
||||||
|
"suggestion": "錯誤訊息只保留狀態碼與必要識別資訊,回應內容改成固定摘要或更嚴格的截斷與紅字處理,不要把完整 body 直接丟進例外。",
|
||||||
|
"is_new": true
|
||||||
|
},
|
||||||
|
{
|
||||||
|
"level": "warning",
|
||||||
|
"role": "Bard",
|
||||||
|
"location": "src/index.js:107",
|
||||||
|
"problem": "`section()` 與 `currentStage` 混用兩套詞彙,一個像段落、一個像階段,語意不夠統一。這種命名會讓人讀到一半還要猜:它到底是在切 log 區塊,還是在切執行階段。",
|
||||||
|
"suggestion": "統一成同一套語彙,例如把 `section()` 改成 `setLogSection()`,並讓相關變數名稱也跟著一致。",
|
||||||
|
"is_new": true
|
||||||
|
},
|
||||||
|
{
|
||||||
|
"level": "warning",
|
||||||
|
"role": "Mage",
|
||||||
|
"location": "src/index.js:282",
|
||||||
|
"problem": "`Promise.all` 只要其中一個刪除任務拋出 reject,整個 batch 會立刻失敗,外層 `main().catch(...)` 也會直接結束。這代表只要某一筆 release 或 tag 遇到網路中斷、DNS 失敗、連線逾時,後續同 batch 的項目就不會再處理,清理流程會在半途中停住。",
|
||||||
|
"suggestion": "把每個 item 的刪除包在個別 `try/catch`,或改用 `Promise.allSettled` 後統一彙總失敗;至少要確保單筆失敗不會中止同批其他清理工作。",
|
||||||
|
"is_new": true
|
||||||
|
},
|
||||||
|
{
|
||||||
|
"level": "info",
|
||||||
|
"role": "Mage",
|
||||||
|
"location": "src/index.js:146",
|
||||||
|
"problem": "這個 helper 把字串 `'null'` 也當成空值。若真的存在名稱剛好是 `null` 的 tag、repo 名稱或其他合法輸入,就會被誤判成缺值而跳過或拒絕,造成清理邏輯和實際資料不一致。",
|
||||||
|
"suggestion": "只把 `undefined`、`null` 和空字串視為空值;若需要處理來自環境變數的字面字串 `'null'`,應該在特定參數的解析層單獨處理,不要放進通用空值判斷。",
|
||||||
|
"is_new": true
|
||||||
|
}
|
||||||
|
]
|
||||||
|
|||||||
Reference in New Issue
Block a user