2022-03-31 18:31:39 +02:00
import * as core from '@actions/core'
import * as dependencyGraph from './dependency-graph'
import * as github from '@actions/github'
import styles from 'ansi-styles'
2022-06-01 12:09:11 +02:00
import { RequestError } from '@octokit/request-error'
import { Change , PullRequestSchema , Severity } from './schemas'
2022-06-13 19:55:08 +02:00
import { readConfig } from '../src/config'
2022-06-01 12:09:11 +02:00
import { filterChangesBySeverity } from '../src/filter'
2022-06-08 17:45:42 +02:00
import { getDeniedLicenseChanges } from './licenses'
2022-03-31 18:31:39 +02:00
async function run () : Promise < void > {
try {
if ( github . context . eventName !== 'pull_request' ) {
throw new Error (
`This run was triggered by the " ${ github . context . eventName } " event, which is unsupported. Please ensure you are using the "pull_request" event for this workflow.`
)
}
const pull_request = PullRequestSchema . parse (
github . context . payload . pull_request
)
const changes = await dependencyGraph . compare ({
owner : github.context.repo.owner ,
repo : github.context.repo.repo ,
baseRef : pull_request.base.sha ,
headRef : pull_request.head.sha
})
2022-06-13 19:55:08 +02:00
let config = readConfig ()
2022-05-31 16:50:39 +02:00
let minSeverity = config . fail_on_severity
2022-03-31 18:31:39 +02:00
let failed = false
2022-06-08 17:45:42 +02:00
let licenses = {
allow : config.allow_licenses ,
deny : config.deny_licenses
}
let licenseErrors = getDeniedLicenseChanges ( changes , licenses )
2022-06-06 17:07:26 +02:00
if ( licenseErrors . length > 0 ) {
2022-06-08 17:45:42 +02:00
printLicensesError ( licenseErrors , licenses )
2022-06-14 07:41:37 +02:00
core . setFailed ( 'Dependency review detected incompatible licenses.' )
2022-06-06 17:46:22 +02:00
return
2022-06-06 17:07:26 +02:00
}
2022-06-06 18:06:48 +02:00
let filteredChanges = filterChangesBySeverity (
minSeverity as Severity ,
changes
)
2022-05-31 17:08:22 +02:00
for ( const change of filteredChanges ) {
2022-03-31 18:31:39 +02:00
if (
change . change_type === 'added' &&
change . vulnerabilities !== undefined &&
change . vulnerabilities . length > 0
) {
2022-05-31 06:03:42 +02:00
printChangeVulnerabilities ( change )
2022-03-31 18:31:39 +02:00
failed = true
}
}
if ( failed ) {
throw new Error ( 'Dependency review detected vulnerable packages.' )
} else {
2022-06-01 15:56:16 +02:00
core . info (
2022-06-14 07:41:37 +02:00
`Dependency review did not detect any vulnerable packages with severity level " ${ minSeverity } " or higher.`
2022-06-01 15:56:16 +02:00
)
2022-03-31 18:31:39 +02:00
}
} catch ( error ) {
if ( error instanceof RequestError && error . status === 404 ) {
2022-05-11 19:53:29 +00:00
core . setFailed (
`Dependency review could not obtain dependency data for the specified owner, repository, or revision range.`
)
} else if ( error instanceof RequestError && error . status === 403 ) {
2022-03-31 18:31:39 +02:00
core . setFailed (
`Dependency review is not supported on this repository. Please ensure that Dependency graph is enabled, see https://github.com/ ${ github . context . repo . owner } / ${ github . context . repo . repo } /settings/security_analysis`
)
2022-05-23 11:45:36 -07:00
} else {
if ( error instanceof Error ) {
core . setFailed ( error . message )
} else {
core . setFailed ( 'Unexpected fatal error' )
}
2022-03-31 18:31:39 +02:00
}
}
}
2022-05-31 06:03:42 +02:00
function printChangeVulnerabilities ( change : Change ) {
2022-06-01 05:36:46 +02:00
for ( const vuln of change . vulnerabilities ) {
2022-05-31 06:03:42 +02:00
core . info (
2022-06-01 12:09:11 +02:00
` ${ styles . bold . open }${ change . manifest } » ${ change . name } @ ${
change . version
2022-05-31 06:03:42 +02:00
}${ styles . bold . close } – ${ vuln . advisory_summary } ${ renderSeverity (
vuln . severity
) } `
)
core . info ( ` ↪ ${ vuln . advisory_url } ` )
}
}
2022-03-31 18:31:39 +02:00
function renderSeverity (
severity : 'critical' | 'high' | 'moderate' | 'low'
) : string {
const color = (
{
critical : 'red' ,
high : 'red' ,
moderate : 'yellow' ,
low : 'grey'
} as const
)[ severity ]
return ` ${ styles . color [ color ]. open } ( ${ severity } severity) ${ styles . color [ color ]. close } `
}
2022-06-06 17:31:33 +02:00
function printLicensesError (
changes : Array < Change >,
2022-06-08 17:45:42 +02:00
licenses : {
allow? : Array < string >
deny? : Array < string >
}
2022-06-06 17:31:33 +02:00
) : void {
2022-06-08 17:45:42 +02:00
if ( changes . length == 0 ) {
return
2022-06-06 18:06:48 +02:00
}
2022-06-08 17:45:42 +02:00
let { allow = [], deny = []} = licenses
2022-06-06 17:46:22 +02:00
core . info ( 'The following dependencies have incompatible licenses:\n' )
2022-06-06 17:31:33 +02:00
for ( const change of changes ) {
core . info (
2022-06-06 17:46:22 +02:00
` ${ styles . bold . open }${ change . manifest } » ${ change . name } @ ${ change . version }${ styles . bold . close } – License: ${ styles . color . red . open }${ change . license }${ styles . color . red . close } `
2022-06-06 17:31:33 +02:00
)
}
}
2022-03-31 18:31:39 +02:00
run ()