| 文件 | 最后提交记录 | 最后更新时间 |
|---|---|---|
新增gitleaks检测工具 Co-authored-by: wiyr0<wangyixian3@huawei.com> # message auto-generated for no-merge-commit merge: !200 merge feature/add-gitleaks-scan into master 新增gitleaks检测工具 Created-by: wiyr0 Commit-by: wiyr0 Merged-by: ascend-robot Description: ### 1. 修改描述 - **修改原因:** 为提升代码安全合规水平,防止 AK/SK、Token、私钥等敏感凭证被误提交入库,新增 gitleaks 密钥泄露检测能力,在本地 pre-commit 阶段对本次暂存变更进行离线扫描,实现“敏感信息不上库”的前置防护。 https://gitcode.com/Ascend/msot/issues/80 - **修改方案:** 1. 采用 gitleaks 本地离线二进制扫描方式(不依赖联网拉取规则仓库),在 pre-commit 框架中新增 repo: local、language: system 的 hook,入口为仓库根目录 ./gitleaks 二进制,执行protect 子命令对暂存变更进行检测。 2. 新增配置文件 pre-commit/.gitleaks.toml,通过 [extend] useDefault = true 标准继承 gitleaks 内置全套默认检测规则(AWS/Git/SSH/OBS 等),当前不新增、不屏蔽任何规则;并内置占位白名单与行内/文件级告警屏蔽语法示例,便于后续按业务需要扩展。 3. 启用 --redact 对命中密钥脱敏输出,避免日志二次泄露;扫描仅在 pre-commit 阶段触发,不影响现有其它检查项。 - **修改内容:** 1. .pre-commit-config.yaml:在 repos: 末尾新增 gitleaks 本地离线扫描 hook(id: gitleaks-offline-scan,entry: ./gitleaks,args: protect --verbose --redact --config=pre-commit/. gitleaks.toml,stages: [pre-commit]),新增 14 行。 2. pre-commit/.gitleaks.toml:新增文件(83 行),gitleaks 自定义配置:继承默认规则 + 全局白名单占位 + 行内/文件级告警屏蔽用法示例 + 全局扫描参数(minEntropy/redact/maxMatchLength/scanGitHistory 等)。 - [ ] **涉及代码双合**(贴上另一个PR链接):NA ---- ### 2. 功能验证 - [x] **功能自验截图**(请确保不体现个人信息) 不涉及 - [x] **冒烟是否通过** 不涉及 ---- ### 3. 代码检视 - **要求:** - 合入功能代码大于 200 行,需要sig会议申报代码检视议题,并在PR中标注会议。 - committer评估是否需要在sig会议进行代码检视。 - 参与检视的committer人员名单与检视时间。 - 大于 1000 行代码原则上不允许合入,需进行备案。 - [x] **是否经过代码检视** - [ ] **是否具备UT测试用例看护** 不涉及 - [ ] **是否需要在sig会议中进行代码检视** 不涉及 - **检视committer人员名单与检视时间:** ---- ### 4. 资料修改自检 - **资料修改:** 不涉及 ---- See merge request: Ascend/msdebug!200 | 1 个月前 | |
[feature] compile_commands.json软链到build/并统一pre-commit的clang-tidy与gitleaks检查 Co-authored-by: wiyr0<wangyixian3@huawei.com> # message auto-generated for no-merge-commit merge: !229 merge feature/compile-commands-symlink into master [feature] compile_commands.json软链到build/并统一pre-commit的clang-tidy与gitleaks检查 Created-by: wiyr0 Commit-by: wiyr0 Merged-by: ascend-robot Description: ### 1. 修改描述 - **修改原因:** 统一规范要求将 compile_commands.json 放于 build 目录下;clang-tidy 依赖编译数据库,需要在构建后自动生成软链接供 IDE 使用。 https://gitcode.com/Ascend/msot/issues/54 - **修改方案:** 参考 msopprof 的 ExternalProject_Add_Step 实现,在 llvm_project 构建后软链其 compile_commands.json 到 build/ 目录;pre-commit 的 clang-tidy 改为经 clang-tidy-wrapper.sh 调用,gitleaks 由本地二进制改为直接调用系统命令。 - **修改内容:** 1. cmake/Modules/LLVM.cmake:新增 symlink_compile_commands 步骤,将 build/llvm-build/compile_commands.json 软链到 build/compile_commands.json,供 clangd 等 IDE 使用。 2. 新增 pre-commit/clang-tidy-wrapper.sh:检查 compile_commands.json 存在后再执行 clang-tidy。 3. .pre-commit-config.yaml:clang-tidy entry 改为 wrapper,-p 指向 build 目录;gitleaks entry 改为 gitleaks;codespell 忽略 DEPENDEES。 - [ ] **涉及代码双合**(贴上另一个PR链接): ---- ### 2. 功能验证 - [ ] **功能自验截图**(请确保不体现个人信息) - [x] **冒烟是否通过** 已通过 python build.py local 验证,[2/8] Symlink compile_commands.json to build/ for clangd IDE support 步骤执行成功,build/compile_commands.json 软链正确,产品包归档成功。 ---- ### 3. 代码检视 - **要求:** - 合入功能代码大于 200 行,需要sig会议申报代码检视议题,并在PR中标注会议。 - committer评估是否需要在sig会议进行代码检视。 - 参与检视的committer人员名单与检视时间。 - 大于 1000 行代码原则上不允许合入,需进行备案。 本 PR 改动约 50 行,远小于 200 行,无需 sig 会议申报。 - [ ] **是否经过代码检视** - [ ] **是否具备UT测试用例看护** - [ ] **是否需要在sig会议中进行代码检视** - **检视committer人员名单与检视时间:** ---- ### 4. 资料修改自检 - **资料修改:** NA ---- See merge request: Ascend/msdebug!229 | 2 天前 | |
[feature] 新增precommit配置文件检查代码 Co-authored-by: wangyixian<wangyixian3@huawei.com> # message auto-generated for no-merge-commit merge: !105 merge add_pre_commit into master [feature] 新增precommit配置文件检查代码 Created-by: wiyr0 Commit-by: wangyixian Merged-by: ascend-robot Description: ### 1. 修改描述 - **修改原因:** 新增pre-commit配置文件用于之后的流水线上的代码检查,本地也支持代码检查 - **修改方案:** 直接新增配置文件,代码检查规则复用仓库里的.clang-format,并且这里只对增量代码做检查,和llvm-project的代码检查规则保持一致。 - **修改内容:** 新增.pre-commit-config.yaml文件和pre-commit/typos.toml文件,只保留c++代码和拼写等检查,移除python语言,不涉及 https://gitcode.com/Ascend/msot/issues/41 - [ ] **涉及代码双合**(贴上另一个PR链接):NA ---- ### 2. 功能验证 - [ ] **功能自验截图**(请确保不体现个人信息) NA - [ ] **冒烟是否通过** NA ---- ### 3. 代码检视 - **要求:** - 合入功能代码大于 200 行,需要sig会议申报代码检视议题,并在PR中标注会议。 - committer评估是否需要在sig会议进行代码检视。 - 参与检视的committer人员名单与检视时间。 - 大于 1000 行代码原则上不允许合入,需进行备案。 - [x] **是否经过代码检视** - [ ] **是否具备UT测试用例看护** NA - [ ] **是否需要在sig会议中进行代码检视** NA - **检视committer人员名单与检视时间:** ---- ### 4. 资料修改自检 - **资料修改:** NA ---- See merge request: Ascend/msdebug!105 | 3 个月前 |
| 文件 | 最后提交记录 | 最后更新时间 |
|---|---|---|
| 1 个月前 | ||
| 2 天前 | ||
| 3 个月前 |